Thanks to visit codestin.com
Credit goes to github.com

Skip to content

Pin GitHub Actions to commit SHAs - #78

Open
github-security-bot wants to merge 1 commit into
mainfrom
pinner/actions-sha-pins-2026-09-10
Open

Pin GitHub Actions to commit SHAs#78
github-security-bot wants to merge 1 commit into
mainfrom
pinner/actions-sha-pins-2026-09-10

Conversation

@github-security-bot

@github-security-bot github-security-bot commented Sep 10, 2026

Copy link
Copy Markdown

Pins GitHub Actions uses: references in github/dotnet-codespaces to immutable commit SHAs.

Summary

Metric Count
Files changed 2
Files scanned 1
Refs found 2
Refs pinned 2
Skipped refs 0
Warnings 0
Errors 0

Why

Pinning actions to full commit SHAs prevents future tag or branch retargeting from changing workflow behavior without review.

Reviewer notes

  • Original refs are preserved in inline comments when possible.
  • Pin comments use the Dependabot-compatible original-ref style.
  • Branch refs were allowed and pinned to their current HEAD; review mutable-branch pins carefully.
  • No minimum action age was enforced for this run.

Pinned refs

Location Before After Resolved as
.github/workflows/build.yml:25 actions/checkout@v4 actions/checkout@11d5960a326750d5838078e36cf38b85af677262 tag
.github/workflows/build.yml:28 actions/setup-dotnet@v4 actions/setup-dotnet@67a3573c9a986a3f9c594539f4ab511d57bb3ce9 tag

Dependabot

  • Added .github/dependabot.yml enabling weekly github-actions updates with a 7-day cooldown (cooldown: default-days: 7).
  • The cooldown delays applying a newly published action release for 7 days, reducing exposure to a compromised or broken release while keeping you SHA-pinned.

Generated by pinner 0.1.0.

Copilot AI balanced review requested due to automatic review settings September 10, 2026 21:25

Copilot AI left a comment

Copy link
Copy Markdown
Contributor

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

🟢 Approval recommended

The pinned SHAs match their documented release tags, and the Dependabot configuration is valid.

Pull request overview

Pins workflow actions to immutable SHAs and enables managed Dependabot updates.

Changes:

  • Pins checkout and .NET setup actions to verified release SHAs.
  • Adds weekly GitHub Actions updates with a seven-day cooldown.
File summaries
File Description
.github/workflows/build.yml Pins two action references.
.github/dependabot.yml Configures action dependency updates.
Review details
  • Files reviewed: 2/2 changed files
  • Comments generated: 0
  • Review effort level: Balanced

💡 Add a code-review agent skill or configure MCP servers for context-aware, tailored reviews. Learn more in the docs.

@marinpapamama26-beep marinpapamama26-beep left a comment

Copy link
Copy Markdown

Choose a reason for hiding this comment

The reason will be displayed to describe this comment to others. Learn more.

Duplicado de ## Sintaxis básica de redacción y formato

Cree un formato sofisticado para el prose y el código en GitHub con una sintaxis sencilla.

Headings

Para crear un encabezado, agregue uno a seis # símbolos antes del texto del encabezado. El número de # uso determinará el nivel de jerarquía y el tamaño del tipo de letra del encabezado.

# A first-level heading
## A second-level heading
### A third-level heading

Captura de pantalla de los encabezados GitHub Markdown representados que muestran los encabezados h1, h2 y h3 de ejemplo, que descienden en tamaño de tipo y peso visual para mostrar el nivel de jerarquía.

Al usar dos o más encabezados, GitHub genera automáticamente una tabla de contenido a la que puede acceder haciendo clic en el icono de menú "Esquema" dentro del encabezado de archivo. Cada título de título aparece en la tabla de contenido y puede hacer clic en un título para ir a la sección seleccionada.

Captura de pantalla de un archivo LÉAME con el menú desplegable de la tabla de contenidos mostrada. El icono de tabla de contenido se describe en naranja oscuro.

Aplicar estilo al texto

Puede indicar énfasis con negrita, cursiva, tachado, subíndice o texto de superíndice en los campos y .md archivos de comentario.

Style Syntax Atajo de teclado Example Salida
Bold
** ** o __ __
Command+B (Mac) o Ctrl+B (Windows/Linux) **This is bold text**
Este es texto en negrita
Itálico
* * o _ _    
Command+I (Mac) o Ctrl+I (Windows/Linux) _This text is italicized_
Este texto está en cursiva
Tachado
~~ ~~ o ~ ~ Ninguno ~~This was mistaken text~~
Se equivocó el texto
Negrita y cursiva anidada
** ** y _ _ Ninguno **This text is _extremely_ important**
Este texto es extremadamente importante
Todo en negrita y cursiva *** *** Ninguno ***All this text is important***
Todo este texto es importante
Subíndice <sub> </sub> Ninguno This is a <sub>subscript</sub> text Este es un texto de subíndice
Superíndice <sup> </sup> Ninguno This is a <sup>superscript</sup> text Se trata de un texto superíndice
Subrayado <ins> </ins> Ninguno This is an <ins>underlined</ins> text Se trata de un texto subrayado

Texto citado

Puede entrecomillar texto con .>

Text that is not a quote

> Text that is a quote

El texto citado se indenta con una línea vertical a la izquierda y se muestra en color gris.

Captura de pantalla de GitHub Markdown representada que muestra la diferencia entre texto normal y entre comillas.

Note

Al ver una conversación, puede citar automáticamente texto en un comentario resaltando el texto y escribiendo R. Para citar un comentario completo, haga clic en y, a continuación, en Respuesta de comillas. Para obtener más información sobre los métodos abreviados de teclado, vea Atajos de teclado.

Citar código

Puede destacar código o comandos dentro de una oración con comillas invertidas simples. No se dará formato al texto dentro de las comillas invertidas. También puede presionar el Command+E (Mac) o Ctrl+E (Windows/Linux) para insertar los retrocesos de un bloque de código dentro de una línea de Markdown.

Use `git status` to list all new or modified files that haven't yet been committed.

Captura de pantalla de GitHub Markdown representada en la que se muestra que los caracteres rodeados por acentos se muestran en un tipo de ancho fijo, resaltado en gris claro.

Para dar formato al código o al texto en su propio bloque diferenciado, use tres comillas invertidas.

Some basic Git commands are:
```
git status
git add
git commit
```

Captura de pantalla de GitHub Markdown representada que muestra un bloque de código simple sin resaltado de sintaxis.

Para más información, consulta Crear y resaltar bloques de código.

Si editas fragmentos de código y tablas con frecuencia, puedes beneficiarte de habilitar una fuente de ancho fijo en todos los campos de comentarios de GitHub. Para más información, consulta Acerca de la escritura y el formato en GitHub.

Modelos de color admitidos

En los temas, solicitudes de incorporación de cambios y discusiones, pueden destacar colores dentro de una oración utilizando comillas invertidas. Un modelo de color admitido entre comillas invertidas mostrará una visualización del color.

The background color is `#ffffff` for light mode and `#000000` for dark mode.

Captura de pantalla de la GitHub Markdown representada en la que se muestran cómo los valores HEX dentro de las marcas inversas crean pequeños círculos de color, aquí blanco y negro.

Estos son los modelos de color admitidos actualmente.

Color Syntax Example Salida
HEX or Hexadecimal `#RRGGBB` `#0969DA` Captura de pantalla de GitHub Markdown representada que muestra cómo aparece el valor HEX #0969DA con un círculo azul.
RGB `rgb(R,G,B)` `rgb(9, 105, 218)` Captura de pantalla de GitHub Markdown representada que muestra cómo aparece el valor RGB 9, 105, 218 con un círculo azul.
HSL `hsl(H,S,L)` `hsl(212, 92%, 45%)` Captura de pantalla de GitHub Markdown representada que muestra cómo aparece el valor de HSL 212, 92%, 45% con un círculo azul.

Note

  • Un modelo de color admitido no puede tener espacios iniciales o finales dentro de las comillas invertidas.
  • La visualización del color solo se admite en incidencias, pull requests y discusiones.

Enlaces

Puede crear un vínculo insertado ajustando el texto del vínculo entre corchetes [ ]y ajustando la dirección URL entre paréntesis ( ). También puede usar el método abreviado de teclado Comando+K para crear un vínculo. Cuando haya seleccionado texto, puede pegar una dirección URL del Portapapeles para crear automáticamente un vínculo a partir de la selección.

También puede crear un hipervínculo de Markdown resaltando el texto y usando el método abreviado de teclado Command+V. Si desea reemplazar el texto por el vínculo, use el método abreviado de teclado Command+Shift+V.

This site was built using [GitHub Pages](https://pages.github.com/).

Captura de pantalla de GitHub Markdown representada que muestra cómo el texto entre corchetes, "GitHub Pages", aparece como un hipervínculo azul.

Note

GitHub crea automáticamente vínculos cuando las direcciones URL válidas se escriben en un comentario. Para más información, consulta Referencias y direcciones URL autovinculadas.

Vínculos de sección

Puede vincular directamente a cualquier sección que tenga un encabezado. Para ver el delimitador generado automáticamente en un archivo representado, mantenga el puntero sobre el encabezado de sección para exponer el icono de y haga clic en el icono para mostrar el delimitador en el explorador.

Captura de pantalla de un archivo README de un repositorio. A la izquierda de un encabezado de sección, se destaca un icono de vínculo en naranja oscuro.

Si necesita determinar el delimitador de un encabezado en un archivo que está editando, puede usar las siguientes reglas básicas:

  • Las letras se convierten en minúsculas.
  • Los espacios se reemplazan por guiones (-). Se quitan cualquier otro espacio en blanco o caracteres de puntuación.
  • Se quitan los espacios en blanco iniciales y finales.
  • Se quita el formato de marcado, dejando solo el contenido (por ejemplo, _italics_ se convierte en italics).
  • Si el delimitador generado automáticamente para un encabezado es idéntico a un delimitador anterior en el mismo documento, se genera un identificador único anexando un guión y un entero de incremento automático.

Para obtener información más detallada sobre los requisitos de fragmentos de URI, consulte RFC 3986: Identificador uniforme de recursos (URI): Sintaxis genérica, sección 3.5.

El bloque de código siguiente muestra las reglas básicas que se usan para generar anclajes a partir de encabezados en contenido representado.

# Example headings

## Sample Section

## This'll be a _Helpful_ Section About the Greek Letter Θ!
A heading containing characters not allowed in fragments, UTF-8 characters, two consecutive spaces between the first and second words, and formatting.

## This heading is not unique in the file

TEXT 1

## This heading is not unique in the file

TEXT 2

# Links to the example headings above

Link to the sample section: [Link Text](#sample-section).

Link to the helpful section: [Link Text](#thisll-be-a-helpful-section-about-the-greek-letter-Θ).

Link to the first non-unique section: [Link Text](#this-heading-is-not-unique-in-the-file).

Link to the second non-unique section: [Link Text](#this-heading-is-not-unique-in-the-file-1).

Note

Si edita un encabezado o cambia el orden de los encabezados con anclajes "idénticos", también deberá actualizar los vínculos a esos encabezados, ya que los delimitadores cambiarán.

Vínculos relativos

Puedes definir enlaces relativos y rutas de imagen en los archivos representados para ayudar a que los lectores naveguen hasta otros archivos de tu repositorio.

Un enlace relativo es un enlace que es relativo al archivo actual. Por ejemplo, si tiene un archivo Léame en la raíz del repositorio y tiene otro archivo en docs/CONTRIBUTING.md, el vínculo relativo a CONTRIBUTING.md en el archivo Léame podría tener este aspecto:

[Contribution guidelines for this project](docs/CONTRIBUTING.md)

GitHub transformará de manera automática el enlace relativo o la ruta de imagen en cualquier rama en la que te encuentres actualmente, de modo que el enlace o ruta siempre funcione. La ruta de acceso del vínculo será relativa al archivo actual. Los vínculos que comienzan por / serán relativos a la raíz del repositorio. Puede usar todos los operandos de vínculo relativos, como ./ y ../.

El texto del vínculo debe estar en una sola línea. El ejemplo siguiente no funcionará.

[Contribution
guidelines for this project](docs/CONTRIBUTING.md)

Los enlaces relativos son más sencillos para los usuarios que clonan tu repositorio. Puede que los enlaces absolutos no funcionen en los clones de tu repositorio. Recomendamos usar enlaces relativos para consultar los archivos dentro de tu repositorio.

Anclajes personalizados

Puede usar etiquetas de anclaje HTML estándar (<a name="unique-anchor-name"></a>) para crear puntos de anclaje de navegación para cualquier ubicación del documento. Para evitar referencias ambiguas, use un esquema de nomenclatura único para etiquetas de anclaje, como agregar un prefijo al valor del name atributo.

Note

Los delimitadores personalizados no se incluirán en el esquema o tabla de contenido del documento.

Puede vincular a un delimitador personalizado mediante el valor del name atributo que proporcionó el delimitador. La sintaxis es exactamente la misma que cuando enlaza a un ancla que se genera automáticamente para un encabezado.

Por ejemplo:

# Section Heading

Some body text of this section.

<a name="my-custom-anchor-point"></a>
Some text I want to provide a direct link to, but which doesn't have its own heading.

(… more content…)

[A link to that custom anchor](#my-custom-anchor-point)

Tip

Las anclas personalizadas no son consideradas por el comportamiento de nomenclatura y numeración automática de los vínculos de encabezado.

Saltos de línea

Si está escribiendo problemas, solicitudes de incorporación de cambios o discusiones en un repositorio, GitHub representará automáticamente un salto de línea:

This example
Will span two lines

Sin embargo, si está escribiendo en un archivo .md, el ejemplo anterior se mostraría en una única línea sin un fin de línea. Para crear un salto de

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

3 participants