Sobre a configuração da code scanning em vários repositórios
Há diversas maneiras de configurar a code scanning em vários repositórios ao mesmo tempo.
O melhor método a ser usado dependerá das necessidades de análise dos repositórios.
- Os repositórios são qualificados para configuração padrão do CodeQL e pertencem a uma organização.
- O grupo de repositórios tem necessidades de configuração semelhantes para uma configuração avançada do CodeQL.
Além disso, o GitHub Actions deve estar habilitado para o site da organização.
Repositórios qualificados para a configuração padrão do CodeQL
Observação: a capacidade de habilitar e desabilitar a configuração padrão do code scanning em repositórios qualificados de uma organização está atualmente em versão beta e sujeita a alterações. Durante a versão beta, se você desabilitar CodeQL code scanning em todos os repositórios, essa alteração não será refletida nas informações de cobertura mostradas na visão geral de segurança da organização. Vai parecer que os repositórios continuam com o code scanning habilitado nessa exibição.
Use a página de configurações da organização em "Segurança e análise de código" para habilitar a code scanning em todos os repositórios da organização qualificados para a configuração padrão do CodeQL.
Critérios de qualificação para habilitação no nível da organização
Um repositório precisa atender a todos os critérios a seguir para ser qualificado para a configuração padrão, caso contrário, você precisará usar a configuração avançada.
- A Code scanning ainda não habilitada.
- As GitHub Actions devem estar habilitadas.
- Usa Go, JavaScript/TypeScript, Python ou Ruby.
- Não usar outras linguagens compatíveis com CodeQL, mas pode incluir outras linguagens, como R. Para obter mais informações sobre as linguagens com suporte do CodeQL, confira "Sobre a varredura de código com CodeQL".
- Publicamente visível.
Para mais informações sobre a configuração padrão, confira "Como configurar a verificação de código para um repositório". Para obter informações sobre como editar as configurações de segurança e análise de uma organização, confira "Gerenciando as configurações de segurança e de análise da sua organização".
Usar um script para definir a configuração avançada
Para repositórios que não estão qualificados para a configuração padrão, você pode usar um script de configuração em massa para definir a configuração avançada em vários repositórios.
- Identifique um grupo de repositórios que podem ser analisados usando a mesma configuração de code scanning. Por exemplo, todos os repositórios que criam artefatos Java usando o ambiente de produção.
- Crie e teste um fluxo de trabalho do GitHub Actions para chamar a ação do CodeQL com a configuração apropriada. Para obter mais informações, confira "Como configurar a verificação de código para um repositório".
- Use um dos scripts de exemplo para criar um script personalizado e adicionar o fluxo de trabalho a cada repositório no grupo.
- Exemplo do PowerShell: repositório
jhutchings1/Create-ActionsPRs - Exemplo do NodeJS: repositório
nickliffen/ghas-enablement
- Exemplo do PowerShell: repositório

