first commit
This commit is contained in:
@@ -0,0 +1,23 @@
|
||||
# Activer Code scanning (CodeQL) sur GitHub
|
||||
|
||||
Le workflow [.github/workflows/security.yml](../.github/workflows/security.yml) exécute l’analyse CodeQL pour JavaScript/TypeScript.
|
||||
|
||||
## Comportement actuel
|
||||
|
||||
L’étape `analyze` utilise `upload: false` pour éviter les erreurs lorsque **GitHub Advanced Security / Code scanning** n’est pas encore activé sur le dépôt, ou lorsque les permissions d’upload SARIF ne sont pas disponibles.
|
||||
|
||||
## Activer les résultats dans l’UI GitHub
|
||||
|
||||
1. Sur GitHub : **Settings** → **Code security** (ou **Security** → **Code scanning** selon l’interface).
|
||||
2. Activez **Code scanning** avec le moteur CodeQL (ou laissez les workflows recommandés détecter `.github/workflows/security.yml`).
|
||||
3. Éditez `security.yml` et **supprimez** la ligne suivante dans l’étape `analyze` :
|
||||
|
||||
```yaml
|
||||
upload: false
|
||||
```
|
||||
|
||||
Le comportement par défaut rétablit l’upload des résultats SARIF vers GitHub.
|
||||
|
||||
## Pull requests depuis des forks
|
||||
|
||||
Sur les PR issues de forks, l’upload SARIF peut être restreint pour des raisons de permissions ; le workflow conserve dans ce cas une analyse locale utile sans bloquer la contribution.
|
||||
Reference in New Issue
Block a user