# Activer Code scanning (CodeQL) sur GitHub Le workflow [.github/workflows/security.yml](../.github/workflows/security.yml) exécute l’analyse CodeQL pour JavaScript/TypeScript. ## Comportement actuel L’étape `analyze` utilise `upload: false` pour éviter les erreurs lorsque **GitHub Advanced Security / Code scanning** n’est pas encore activé sur le dépôt, ou lorsque les permissions d’upload SARIF ne sont pas disponibles. ## Activer les résultats dans l’UI GitHub 1. Sur GitHub : **Settings** → **Code security** (ou **Security** → **Code scanning** selon l’interface). 2. Activez **Code scanning** avec le moteur CodeQL (ou laissez les workflows recommandés détecter `.github/workflows/security.yml`). 3. Éditez `security.yml` et **supprimez** la ligne suivante dans l’étape `analyze` : ```yaml upload: false ``` Le comportement par défaut rétablit l’upload des résultats SARIF vers GitHub. ## Pull requests depuis des forks Sur les PR issues de forks, l’upload SARIF peut être restreint pour des raisons de permissions ; le workflow conserve dans ce cas une analyse locale utile sans bloquer la contribution.