Merge rust-bitcoin/rust-bitcoin#6752: build(deps): bump actions/checkout from 6.0.3 to 7.0.0
What changed, and why it matters
This commit is a routine update of the GitHub Actions checkout tool used by the project's automated testing and release pipelines. It does not change the Rust Bitcoin library code that users install. The new version of the checkout action includes a security hardening feature that blocks risky checkouts of pull requests from forks in certain workflow types, which is a defensive improvement rather than a vulnerability in the project itself.
No immediate action required. Verify that the new pinned commit hash 9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 matches the official actions/checkout v7.0.0 release, and confirm no workflows rely on the now-blocked fork-PR checkout behavior. Continue routine dependency updates.
Security signals we found
Dependency bump of actions/checkout to v7.0.0
Upstream v7.0.0 blocks fork PR checkout for pull_request_target/workflow_run by default
All workflows in diff use persist-credentials: false
No project source code changed; only CI/CD workflow definitions
Evidence from the diff
The commit bumps all uses of actions/checkout from the pinned commit hash for v6.0.3 to the pinned commit hash for v7.0.0 across 15 workflow files. The workflows all set persist-credentials: false, which already mitigates credential leakage. The v7.0.0 release notes highlight a breaking change that blocks checking out fork PRs for pull_request_target and workflow_run events unless explicitly allowed. None of the updated workflows appear to use pull_request_target or workflow_run triggers based on the visible diff snippets, so the primary effect is staying current with a supported action version and receiving upstream hardening.
Changed components
GitHub Actions CI/CD workflows.github/workflows/cron-daily-fuzz.yml.github/workflows/cron-daily-kani.yml.github/workflows/cron-daily-miri.yml.github/workflows/cron-monthly-update-rbmt.yml.github/workflows/cron-weekly-cargo-mutants.yml.github/workflows/cron-weekly-rustfmt.yml.github/workflows/cron-weekly-update-cargo-semver-checks.yml.github/workflows/cron-weekly-update-nightly.yml.github/workflows/cron-weekly-update-stable.yml.github/workflows/cron-zizmor.yml.github/workflows/manage-pr.yml.github/workflows/rust.yml.github/workflows/semver-checks.yml.github/workflows/shellcheck.yml.github/workflows/zizmor.ymlInspect captured patch +29 / −29
### .github/workflows/cron-daily-fuzz.yml
@@ -23,7 +23,7 @@ jobs:
steps:
- name: Install test dependencies
run: sudo apt-get update -y && sudo apt-get install -y binutils-dev libunwind8-dev libcurl4-openssl-dev libelf-dev libdw-dev cmake gcc libiberty-dev
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- uses: actions/cache@27d5ce7f107fe9357f9df03efb73ab90386fccae # v5.0.5
### .github/workflows/cron-daily-kani.yml
@@ -15,7 +15,7 @@ jobs:
branch: [master, 0.32.xxx, 0.32.xx]
steps:
- name: 'Checkout your code.'
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
ref: ${{ matrix.branch }}
persist-credentials: false
### .github/workflows/cron-daily-miri.yml
@@ -19,7 +19,7 @@ jobs:
fail-fast: false
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: "Read nightly version"
### .github/workflows/cron-monthly-update-rbmt.yml
@@ -12,7 +12,7 @@ jobs:
contents: write
pull-requests: write
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: Update cargo-rbmt version to latest release
### .github/workflows/cron-weekly-cargo-mutants.yml
@@ -11,7 +11,7 @@ jobs:
contents: read
issues: write
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- uses: taiki-e/install-action@7a79fe8c3a13344501c80d99cae481c1c9085912 # v2.81.10
### .github/workflows/cron-weekly-rustfmt.yml
@@ -12,7 +12,7 @@ jobs:
contents: write
pull-requests: write
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- uses: ./.github/actions/setup-rbmt
### .github/workflows/cron-weekly-update-cargo-semver-checks.yml
@@ -12,7 +12,7 @@ jobs:
contents: write
pull-requests: write
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: Update semver-checks to use latest crates.io published version
### .github/workflows/cron-weekly-update-nightly.yml
@@ -17,7 +17,7 @@ jobs:
# Update toolchain on master and LTS branches.
branch: [master, 0.32.xxx, 0.32.xx]
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
ref: ${{ matrix.branch }}
persist-credentials: false
### .github/workflows/cron-weekly-update-stable.yml
@@ -16,7 +16,7 @@ jobs:
# Update toolchain on master and LTS branches.
branch: [master, 0.32.xxx, 0.32.xx]
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
ref: ${{ matrix.branch }}
persist-credentials: false
### .github/workflows/cron-zizmor.yml
@@ -14,7 +14,7 @@ jobs:
security-events: write
steps:
- name: Checkout repository
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
### .github/workflows/manage-pr.yml
@@ -11,12 +11,12 @@ jobs:
runs-on: ubuntu-24.04
steps:
- name: Checkout master
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
path: master
persist-credentials: false
- name: Checkout merge commit
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
path: merge
ref: "refs/pull/${{ github.event.number }}/merge"
### .github/workflows/rust.yml
@@ -23,7 +23,7 @@ jobs:
steps:
# Cleaning up github bloat so that test feature artifacts don't run out of disk.
- uses: jlumbroso/free-disk-space@54081f138730dfa15788a46383842cd2f914a1be # v1.3.1
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- uses: ./.github/actions/setup-rbmt
@@ -39,7 +39,7 @@ jobs:
matrix:
task: [api, lint, docs, docsrs]
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- uses: ./.github/actions/setup-rbmt
@@ -51,7 +51,7 @@ jobs:
permissions:
contents: read
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- uses: ./.github/actions/setup-rbmt
@@ -65,7 +65,7 @@ jobs:
permissions:
contents: read
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
fetch-depth: 0 # History required for version bump detection.
@@ -78,7 +78,7 @@ jobs:
permissions:
contents: read
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- uses: ./.github/actions/setup-rbmt
@@ -108,7 +108,7 @@ jobs:
- s390x-unknown-linux-gnu
- aarch64-unknown-linux-gnu
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- uses: ./.github/actions/setup-rbmt
@@ -128,7 +128,7 @@ jobs:
nightly_version: ${{ steps.read_toolchain.outputs.nightly_version }}
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: "Read workspace versions"
@@ -142,7 +142,7 @@ jobs:
contents: read
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: "Select toolchain"
@@ -175,7 +175,7 @@ jobs:
dep: [recent]
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: "Select toolchain"
@@ -196,7 +196,7 @@ jobs:
contents: read
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: "Build Kani proofs"
@@ -213,7 +213,7 @@ jobs:
fail-fast: false
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: "Select toolchain"
@@ -230,7 +230,7 @@ jobs:
fail-fast: false
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: "Select toolchain"
@@ -249,7 +249,7 @@ jobs:
contents: read
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: "Select toolchain"
@@ -262,7 +262,7 @@ jobs:
runs-on: ubuntu-24.04
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
fetch-depth: 0 # required for full diff context
### .github/workflows/semver-checks.yml
@@ -18,7 +18,7 @@ jobs:
contents: read
steps:
- name: "Checkout repo"
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
fetch-depth: 0 # we need full history for cargo semver-checks
persist-credentials: false
### .github/workflows/shellcheck.yml
@@ -11,7 +11,7 @@ jobs:
permissions:
contents: read
steps:
- - uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ - uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
- name: Run ShellCheck
### .github/workflows/zizmor.yml
@@ -14,7 +14,7 @@ jobs:
runs-on: ubuntu-latest
steps:
- name: Checkout repository
- uses: actions/checkout@df4cb1c069e1874edd31b4311f1884172cec0e10 # v6.0.3
+ uses: actions/checkout@9c091bb21b7c1c1d1991bb908d89e4e9dddfe3e0 # v7.0.0
with:
persist-credentials: false
Why this scored 18/100
Community notes
Notes can correct, qualify, or add evidence to the AI analysis. Every note shown here has been validated by a human moderator.
The AI analysis stands alone for now. Submit a note if you can add evidence or important context.