1.1 KiB
1.1 KiB
Activer Code scanning (CodeQL) sur GitHub
Le workflow .github/workflows/security.yml exécute l’analyse CodeQL pour JavaScript/TypeScript.
Comportement actuel
L’étape analyze utilise upload: false pour éviter les erreurs lorsque GitHub Advanced Security / Code scanning n’est pas encore activé sur le dépôt, ou lorsque les permissions d’upload SARIF ne sont pas disponibles.
Activer les résultats dans l’UI GitHub
- Sur GitHub : Settings → Code security (ou Security → Code scanning selon l’interface).
- Activez Code scanning avec le moteur CodeQL (ou laissez les workflows recommandés détecter
.github/workflows/security.yml). - Éditez
security.ymlet supprimez la ligne suivante dans l’étapeanalyze:
upload: false
Le comportement par défaut rétablit l’upload des résultats SARIF vers GitHub.
Pull requests depuis des forks
Sur les PR issues de forks, l’upload SARIF peut être restreint pour des raisons de permissions ; le workflow conserve dans ce cas une analyse locale utile sans bloquer la contribution.