Files
ben-to/docs/CODE_SCANNING.md
T
2026-07-21 16:50:58 +02:00

1.1 KiB
Raw Blame History

Activer Code scanning (CodeQL) sur GitHub

Le workflow .github/workflows/security.yml exécute lanalyse CodeQL pour JavaScript/TypeScript.

Comportement actuel

L’étape analyze utilise upload: false pour éviter les erreurs lorsque GitHub Advanced Security / Code scanning nest pas encore activé sur le dépôt, ou lorsque les permissions dupload SARIF ne sont pas disponibles.

Activer les résultats dans lUI GitHub

  1. Sur GitHub : SettingsCode security (ou SecurityCode scanning selon linterface).
  2. Activez Code scanning avec le moteur CodeQL (ou laissez les workflows recommandés détecter .github/workflows/security.yml).
  3. Éditez security.yml et supprimez la ligne suivante dans l’étape analyze :
upload: false

Le comportement par défaut rétablit lupload des résultats SARIF vers GitHub.

Pull requests depuis des forks

Sur les PR issues de forks, lupload SARIF peut être restreint pour des raisons de permissions ; le workflow conserve dans ce cas une analyse locale utile sans bloquer la contribution.