From 42253fc1e82ea866979e7eb2f9703e07b2918977 Mon Sep 17 00:00:00 2001 From: yeasy Date: Fri, 7 Aug 2026 23:24:00 -0700 Subject: [PATCH] =?UTF-8?q?fix(ci):=20=E7=A4=BA=E4=BE=8B=E9=87=8C=E7=9A=84?= =?UTF-8?q?=20GitHub=20Actions=20=E5=A4=A7=E7=89=88=E6=9C=AC=E6=A0=87?= =?UTF-8?q?=E7=AD=BE=E8=90=BD=E5=90=8E=E4=B8=8A=E6=B8=B8?= MIME-Version: 1.0 Content-Type: text/plain; charset=UTF-8 Content-Transfer-Encoding: 8bit 第 18、21 章的工作流示例仍用 actions/checkout@v6 与 actions/upload-artifact@v4, 而上游当前大版本分别是 v7.0.1(2026-07-20)与 v7.0.1(2026-04-10);本仓库自己的 .github/workflows/* 早已按 SHA 钉在 v7.0.1 上,书里教的和书自己在跑的不一致。 21.2 更是同一个文件内自相矛盾:第 27/108 行写 @v6,第 59 行却钉着 v7.0.0 的 SHA。 sigstore/cosign-installer 一并从 @v3 提到 @v4.1.2:官方 v4.0.0 发布说明写明 "You must upgrade to cosign-installer v4 if you want to install Cosign v3+", 而 18.6 手工安装那段用的是 releases/latest(今天就是 Cosign 3.x),两条路径装的 不是同一个大版本。该仓库没有可移动的 v4 标签,只能引用完整版本号,已就地加注说明。 docker/{build-push,setup-buildx,login}-action、anchore/sbom-action@v0、 github/codeql-action@v3 逐一核对后确认仍是当前受支持版本,未改动; trivy-action 的 SHA 57a97c7e 经 GitHub API 核对确与 v0.35.0 一致,注释无误。 --- 18_security/18.6_image_security.md | 8 +++++--- 21_case_devops/21.2_github_actions.md | 4 ++-- 21_case_devops/README.md | 2 +- 3 files changed, 8 insertions(+), 6 deletions(-) diff --git a/18_security/18.6_image_security.md b/18_security/18.6_image_security.md index f21d74f..b502faf 100644 --- a/18_security/18.6_image_security.md +++ b/18_security/18.6_image_security.md @@ -420,14 +420,16 @@ jobs: steps: - name: Checkout code - uses: actions/checkout@v6 + uses: actions/checkout@v7 - name: Set up Docker Buildx uses: docker/setup-buildx-action@v4 - name: Install Cosign if: github.event_name == 'push' - uses: sigstore/cosign-installer@v3 + # cosign-installer 没有发布可移动的 v4 大版本标签,只能引用完整版本号; + # 安装 Cosign v3+ 必须使用 v4 及以后的 installer,v3 系列只能安装 Cosign 2.x。 + uses: sigstore/cosign-installer@v4.1.2 - name: Login to Registry if: github.event_name == 'push' @@ -481,7 +483,7 @@ jobs: output-file: sbom-cyclonedx.json - name: Upload SBOM - uses: actions/upload-artifact@v4 + uses: actions/upload-artifact@v7 with: name: sbom path: sbom-cyclonedx.json diff --git a/21_case_devops/21.2_github_actions.md b/21_case_devops/21.2_github_actions.md index bf4625c..dad8736 100644 --- a/21_case_devops/21.2_github_actions.md +++ b/21_case_devops/21.2_github_actions.md @@ -24,7 +24,7 @@ jobs: build: runs-on: ubuntu-latest steps: - - uses: actions/checkout@v6 + - uses: actions/checkout@v7 - uses: docker/setup-buildx-action@v4 - uses: docker/build-push-action@v7 with: @@ -105,7 +105,7 @@ jobs: build-push: runs-on: ubuntu-latest steps: - - uses: actions/checkout@v6 + - uses: actions/checkout@v7 - uses: docker/login-action@v4 with: diff --git a/21_case_devops/README.md b/21_case_devops/README.md index df8b115..810618e 100644 --- a/21_case_devops/README.md +++ b/21_case_devops/README.md @@ -4,7 +4,7 @@ 本章示例中使用的镜像版本遵循以下原则: -- **GitHub Actions** (`actions/checkout@v6` 等) 采用大版本标签,代表最新的功能版本与稳定性的平衡 +- **GitHub Actions** (`actions/checkout@v7` 等) 采用大版本标签,代表最新的功能版本与稳定性的平衡 - **编程语言镜像** (`golang:1.26-alpine`、`rust:1.95-alpine` 等) 采用次版本标签,确保 API 稳定性同时获得安全更新 - **数据库镜像** (`postgres:16-alpine`、`redis:8-alpine` 等) 采用大版本标签,便于获得修复和改进 - **基础镜像** (`alpine:3.21`、`debian:12` 等) 采用大版本或次版本标签,避免 `latest` 以确保可再现性