24 lines
1.1 KiB
Markdown
24 lines
1.1 KiB
Markdown
# Activer Code scanning (CodeQL) sur GitHub
|
||
|
||
Le workflow [.github/workflows/security.yml](../.github/workflows/security.yml) exécute l’analyse CodeQL pour JavaScript/TypeScript.
|
||
|
||
## Comportement actuel
|
||
|
||
L’étape `analyze` utilise `upload: false` pour éviter les erreurs lorsque **GitHub Advanced Security / Code scanning** n’est pas encore activé sur le dépôt, ou lorsque les permissions d’upload SARIF ne sont pas disponibles.
|
||
|
||
## Activer les résultats dans l’UI GitHub
|
||
|
||
1. Sur GitHub : **Settings** → **Code security** (ou **Security** → **Code scanning** selon l’interface).
|
||
2. Activez **Code scanning** avec le moteur CodeQL (ou laissez les workflows recommandés détecter `.github/workflows/security.yml`).
|
||
3. Éditez `security.yml` et **supprimez** la ligne suivante dans l’étape `analyze` :
|
||
|
||
```yaml
|
||
upload: false
|
||
```
|
||
|
||
Le comportement par défaut rétablit l’upload des résultats SARIF vers GitHub.
|
||
|
||
## Pull requests depuis des forks
|
||
|
||
Sur les PR issues de forks, l’upload SARIF peut être restreint pour des raisons de permissions ; le workflow conserve dans ce cas une analyse locale utile sans bloquer la contribution.
|