После первоначального анализа кода с настройками по умолчанию вы можете внести изменения в конфигурацию, чтобы лучше соответствовать вашим потребностям. Вы можете настроить конфигурацию в пользовательском интерфейсе или использовать свойства репозитория для добавления пользовательских запросов или применения пользовательского файла конфигурации. См. О типах настроек для сканирования кода и Свойства репозитория для code scanning.
Настройка существующей конфигурации настройки по умолчанию
-
На GitHubперейдите на главную страницу репозитория.
-
Под именем репозитория щелкните Settings. Если вкладка "Параметры" не отображается, выберите раскрывающееся меню и нажмите кнопку "Параметры".

-
В разделе "Безопасность и качество" боковой панели щелкните Advanced Security.
-
В строке "CodeQL analysis" раздела "Code Security" выберите , затем нажмите View CodeQL configuration.
-
В окне «CodeQL default configuration» нажмите Edit.
-
При необходимости в разделе "Языки" выберите или отмените выбор языков для анализа.
-
При необходимости в строке "Набор запросов" раздела "Параметры сканирования" выберите другой набор запросов для выполнения в коде.
-
По желанию, чтобы использовать маркированные бегущие, в разделе «Тип бегуна» диалогаCodeQL «по умолчанию» выберите Standard GitHub runner, чтобы открыть выпадающее меню, затем выберите Labeled runner. Затем рядом с «Runner label» введите метку существующего самостоятельного или GitHub-hosted runner. Дополнительные сведения см. в разделе Настройка настройки по умолчанию для сканирования кода.
-
(Общедоступная предварительная версия) По желанию, в строке «Модель угрозы» в разделе «Настройки сканирования» выберите Удалённые и локальные источники. Эта опция доступна только для репозиториев с кодом на поддерживаемом языке: Java/Kotlin и C#.
-
Чтобы обновить конфигурацию, а также выполнить первоначальный анализ кода с новой конфигурацией, нажмите кнопку "Сохранить изменения". Все будущие анализы будут использовать новую конфигурацию.
Определение серьезности оповещений, вызывающих сбой проверки запроса на вытягивание
Вы можете использовать наборы правил, чтобы предотвратить объединение запросов на вытягивание при выполнении одного из следующих условий:
- Требуемый инструмент находит code scanning оповещение о тяжести, определённой в наборе правил.
- Анализ необходимого инструмента всё ещё продолжается.
- Требуемый инструмент не настроен для репозитория.
Дополнительные сведения см. в разделе Настройка защиты от сканирования кода слиянием. Дополнительные сведения о наборах правил см. в разделе Сведения о наборе правил.
Включение локальных источников незащищенных данных в настройке по умолчанию
Примечание.
Модели угроз в настоящее время находятся в Публичный предварительный просмотр и подвергаются изменению. Во время Публичный предварительный просмотрмодели угроз поддерживаются только анализом для Java/Kotlin и C#.
Если база кода считает только запросы удаленной сети потенциальными источниками неуправляемых данных, рекомендуется использовать модель угроз по умолчанию. Если ваша кодовая база рассматривает источники, отличные от сетевых запросов, потенциально содержащие заражённые данные, вы можете использовать модели угроз для добавления этих дополнительных источников в ваш CodeQL анализ. Во время Публичный предварительный просмотр, вы можете добавить локальные источники (например: командные аргументы, переменные среды, файловые системы и базы данных), которые ваша кодовая база может считать дополнительными источниками заражённых данных.
Модель угроз, используемую в конфигурации установки по умолчанию, можно изменить. Дополнительные сведения см. в разделе "Настройка существующей конфигурации настройки по умолчанию".
Расширение CodeQL покрытия с CodeQL помощью наборов моделей в стандартной конфигурации
Примечание.
В настоящее время пакеты моделей CodeQL находятся в Публичный предварительный просмотр и подвергаются изменению. Пакеты моделей поддерживаются для анализа C/C++, C#, Java/Kotlin, Python, Ruby, и Rust .
Редактор модели CodeQL в расширении CodeQL для Visual Studio Code поддерживает моделирование зависимостей для C#, Java/Kotlin, Python и Ruby.
Если ваше предприятие размещено и GitHub.com вы используете фреймворки и библиотеки, не распознанные стандартными библиотеками, входящими в CodeQLкомплект, вы можете моделировать зависимости и расширять code scanning анализ. Для получения дополнительной информации см. раздел Поддерживаемые языки и фреймворки в документации для CodeQL.
Для настройки по умолчанию нужно определить модели дополнительных зависимостей в CodeQL пакетах моделей. Вы можете расширить покрытие при стандартной конфигурации с помощью CodeQL моделей для отдельных репозиториев или в масштабе для всех репозиториев организации.
Для получения дополнительной информации о CodeQL наборах моделей и написании собственного текста смотрите Использование редактора моделей CodeQL.
Расширение охвата репозитория
.github/codeql/extensionsВ каталоге репозитория скопируйте каталог пакета модели, который должен содержатьcodeql-pack.ymlфайл и все.ymlфайлы, содержащие дополнительные модели для библиотек или платформ, которые необходимо включить в анализ.- Пакеты моделей будут автоматически обнаружены и использованы в вашем code scanning анализе.
- Если позже изменить конфигурацию, чтобы использовать расширенную настройку, все пакеты моделей в каталоге
.github/codeql/extensionsпо-прежнему будут распознаны и использованы.
Расширение охвата для всех репозиториев в организации
Примечание.
Если вы расширяете покрытие моделями CodeQL для всех репозиториев организации, указанные вами пакеты должны быть опубликованы в GitHubContainer registry и доступны для репозиториев, выполняющих .code scanning Дополнительные сведения см. в разделе Работа с реестром контейнеров.
-
В правом верхнем углу GitHub, щелкните рисунок профиля, а затем выберите октикона "организация" aria-hidden="true" aria-label="organization" %} Ваши организации.
-
Под именем организации щелкните Settings. Если вкладка "Параметры" не отображается, выберите раскрывающееся меню и нажмите кнопку "Параметры".

-
В разделе "Безопасность" боковой панели щелкните Advanced Security затем глобальные параметры.
-
Найдите раздел «Code scanning».
-
Рядом с «Развернуть CodeQL анализ» нажмите «Настроить».
-
Введите ссылки на опубликованные пакеты модели, которые вы хотите использовать, по одной строке, а затем нажмите кнопку "Сохранить".

-
Пакеты моделей будут автоматически обнаружены и использоваться при code scanning запуске в любом репозитории организации с включенной настройками по умолчанию.
Настройка установки по умолчанию с помощью файла конфигурации
Вы можете дополнительно настроить настройку по умолчанию, применяя CodeQL файл конфигурации с помощью github-codeql-config-file свойства репозитория. Конфигурация в файле объединяется с настройкой по умолчанию по умолчанию автоматически, поэтому можно, например, добавлять дополнительные запросы или исключать пути без необходимости переключиться на расширенную настройку. Дополнительные сведения о том, что можно настроить в файле конфигурации, а также о том, как оно объединено с настройкой CodeQL по умолчанию, см. в разделе Свойства репозитория для code scanning.
Применение файла конфигурации ко всем репозиториям в организации
Рекомендуемый способ настройки настройки по умолчанию в масштабе — задать значение github-codeql-config-file по умолчанию для свойства репозитория всей организации, чтобы вам не нужно обновлять отдельные репозитории при добавлении дополнительных репозиториев в организацию.
-
CodeQL Создайте файл конфигурации в центральном репозитории. Вы можете создать новый репозиторий для этой цели или добавить файл в существующий. Затем конфигурация всей организации может поддерживаться в одном месте. Сведения о формате файлов конфигурации см. в разделе Параметры настройки рабочих процессов для сканирования кода.
Репозиторий, содержащий файл конфигурации, может быть общедоступным, внутренним или частным. Чтобы использовать файл из внутреннего или частного репозитория, отличного от анализируемого с помощью настройки по умолчанию, необходимо настроить конфигурацию частного реестра Git Source . Рекомендуется задать URL-адрес реестра на полный URL-адрес репозитория, содержащего файл конфигурации, а не URL-адрес организации, чтобы учетные данные использовались только для запросов к такому репозиторию. См . раздел AUTOTITLE.
-
github-codeql-config-fileСоздайте свойство репозитория для организации и задайте для нее значение по умолчанию путь к файлу конфигурации. Например, если вы зафиксировали файл конфигурации вcodeql.yml``mainветвиocto-org/config, задайте для свойстваremote=octo-org/config@main:codeql.ymlрепозитория значение.Рекомендуется протестировать файл конфигурации в одном репозитории, прежде чем задать значение по умолчанию для всей организации. См . раздел AUTOTITLE.
-
Файл конфигурации будет автоматически обнаружен и объединен с настройкой конфигурации по умолчанию создает следующий раз, когда code scanning выполняется в каждом репозитории в организации. Репозитории, которые уже имеют явное значение для
github-codeql-config-fileсвойства, продолжают использовать это значение, а не по умолчанию для всей организации. Дополнительные сведения о том, как взаимодействуют значения свойств репозитория по умолчанию и явным образом, см. в разделе Управление настраиваемыми свойствами для репозиториев в организации.
Применение файла конфигурации к репозиторию
Если необходимо настроить настройку по умолчанию для одного репозитория или протестировать конфигурацию перед развертыванием в организации, можно задать свойство непосредственно в этом репозитории.
-
CodeQL Создайте файл конфигурации. Это может быть файл в анализируемом репозитории или файл в отдельном репозитории. Сведения о формате файлов конфигурации см. в разделе Параметры настройки рабочих процессов для сканирования кода.
Репозиторий, содержащий файл конфигурации, может быть общедоступным, внутренним или частным. Чтобы использовать файл из внутреннего или частного репозитория, отличного от анализируемого с помощью настройки по умолчанию, необходимо настроить конфигурацию частного реестра Git Source . Рекомендуется задать URL-адрес реестра на полный URL-адрес репозитория, содержащего файл конфигурации, а не URL-адрес организации, чтобы учетные данные использовались только для запросов к такому репозиторию. См . раздел AUTOTITLE.
-
github-codeql-config-fileЗадайте для свойства репозитория локальный или удаленный путь к файлу конфигурации. Дополнительные сведения о допустимых значениях этого свойства см. в Свойства репозитория для code scanning и настройке значения свойства репозитория. -
Файл конфигурации будет автоматически обнаружен и объединен с настройкой конфигурации по умолчанию создает следующее время code scanning выполнения в репозитории.
Продолжение сканирования неактивных репозиториев
По умолчанию установка по умолчанию code scanning приостанавливает еженедельные проверки на репозиториях, которые не были отправлены фиксации или запросы на вытягивание были открыты в течение 180 дней. В организации это поведение можно отменить, хотя период сканирования не настраивается.
-
В правом верхнем углу GitHub, щелкните рисунок профиля, а затем выберите октикона "организация" aria-hidden="true" aria-label="organization" %} Ваши организации.
-
Под именем организации щелкните Settings. Если вкладка "Параметры" не отображается, выберите раскрывающееся меню и нажмите кнопку "Параметры".

-
В разделе "Безопасность" боковой панели щелкните Advanced Security затем глобальные параметры.
-
В разделе «Code scanning» включите режим «Оставить запланированные сканирования каждые 30 дней» для настройки неактивных репозиториев .
Дальнейшая кастомизация
Если нужно изменить другие аспекты конфигурации code scanning , рассмотрите возможность настройки расширенной настройки. См . раздел AUTOTITLE.