Files
ben-to/docs/CODE_SCANNING.md
T
2026-07-21 16:50:58 +02:00

24 lines
1.1 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# Activer Code scanning (CodeQL) sur GitHub
Le workflow [.github/workflows/security.yml](../.github/workflows/security.yml) exécute lanalyse CodeQL pour JavaScript/TypeScript.
## Comportement actuel
L’étape `analyze` utilise `upload: false` pour éviter les erreurs lorsque **GitHub Advanced Security / Code scanning** nest pas encore activé sur le dépôt, ou lorsque les permissions dupload SARIF ne sont pas disponibles.
## Activer les résultats dans lUI GitHub
1. Sur GitHub : **Settings****Code security** (ou **Security****Code scanning** selon linterface).
2. Activez **Code scanning** avec le moteur CodeQL (ou laissez les workflows recommandés détecter `.github/workflows/security.yml`).
3. Éditez `security.yml` et **supprimez** la ligne suivante dans l’étape `analyze` :
```yaml
upload: false
```
Le comportement par défaut rétablit lupload des résultats SARIF vers GitHub.
## Pull requests depuis des forks
Sur les PR issues de forks, lupload SARIF peut être restreint pour des raisons de permissions ; le workflow conserve dans ce cas une analyse locale utile sans bloquer la contribution.