Prerrequisitos
Para que las propiedades del repositorio que se describen aquí tengan un efecto, debe haber configurado code scanning. Consulte Acerca de los tipos de configuración para el examen de código.
Las propiedades del repositorio que afectan code scanning se deben crear manualmente para su organización. Después, puede establecer valores para ellos que se apliquen a toda la organización o permitir que se configuren de forma diferente para cada repositorio. Consulte Administración de propiedades personalizadas para repositorios de la organización.
Probar los cambios antes de aplicarlos
Es posible que desee probar que las configuraciones aplicadas a través de las propiedades del repositorio tienen los efectos deseados antes de implementarlas en toda la organización. Las propiedades del repositorio se pueden establecer en valores específicos para repositorios individuales. Si va a configurar una propiedad de repositorio por primera vez, créela para la organización, pero no la establezca en un valor. En su lugar, establézcalo en un valor para un repositorio de pruebas específico, donde puede validar primero el cambio. Una vez validado en un repositorio de prueba, puede establecer el valor de toda la organización o los repositorios deseados.
Al cambiar el valor de una propiedad de repositorio compatible, puede usar el mismo enfoque. Invalide o establezca el valor de la propiedad del repositorio para un repositorio de prueba, valide el cambio y, a continuación, lo implemente en su organización u otros repositorios.
Propiedades de repositorio admitidas para code scanning
Algunas code scanning funciones se pueden configurar mediante las propiedades del repositorio. Las organizaciones pueden usar propiedades de repositorio para aplicar configuraciones en todos los repositorios y para repositorios individuales. Si code scanning se personaliza mediante las propiedades del repositorio, la personalización se aplica a todos los tipos de configuración.
A continuación se muestra información general sobre las propiedades del repositorio que puede configurar, lo que afecta a code scanning los análisis cuando se configuran:
| Nombre | Tipo |
|---|---|
github-codeql-config-file | Text |
github-codeql-extra-queries | Text |
github-codeql-disable-overlay | Verdadero o falso |
github-codeql-file-coverage-on-prs | Verdadero o falso |
github-codeql-tools | Text |
Nota:
Las propiedades del repositorio que se admiten dependen de la versión de la acción github/codeql que usan code scanning los análisis. Para code scanning la configuración avanzada, compruebe que el flujo de trabajo hace referencia a la versión principal más reciente. Code scanning el programa de instalación predeterminado usa automáticamente la versión más reciente.
Archivos de configuración personalizados
Puede establecer la github-codeql-config-file propiedad en la ruta de acceso local o remota de un archivo de configuración. Los valores aceptados para esta propiedad son los mismos que para el config-file parámetro de la codeql-action/init acción. Para obtener más información sobre los formatos de ruta de acceso aceptados y el posible contenido de los archivos de configuración, vea Opciones de configuración de flujo de trabajo para el examen de código.
Un valor especificado para la github-codeql-config-file propiedad se aplicará tanto a la configuración predeterminada como code scanning a code scanning la configuración avanzada. Si un flujo de trabajo de configuración avanzada especifica una entrada explícita para el config-file parámetro de la codeql-action/init acción, esa entrada tendrá prioridad sobre el valor configurado en la propiedad del repositorio. Esto permite que los flujos de trabajo avanzados usen configuraciones diferentes a las aplicadas a los flujos de trabajo de configuración predeterminados, si lo desea.
Un archivo de configuración personalizado aplicado mediante la github-codeql-config-file propiedad se combina con la configuración que code scanning el programa de instalación predeterminado genera automáticamente.
Code scanning La configuración predeterminada permite personalizar algunas opciones de análisis en la interfaz de usuario, como los modelos de amenazas o CodeQL los paquetes de modelos que se van a usar. Estas selecciones se mantienen en la configuración combinada: los modelos de amenazas seleccionados en la interfaz de usuario de configuración predeterminada se combinan con los modelos de amenazas especificados en el archivo de configuración y se conservan los paquetes de modelos configurados en la interfaz de usuario. Consulte Acerca de los tipos de configuración para el examen de código para obtener más información sobre las opciones de configuración disponibles en code scanning la configuración predeterminada.
Otra personalización de análisis
La github-codeql-extra-queries propiedad permite configurar consultas adicionales que se deben ejecutar. Esto resulta útil para agregar consultas a todos los análisis pertinentes de la organización sin necesidad de modificar flujos de trabajo individuales ni cambiar a una configuración avanzada. Esto acepta los mismos valores que la queries entrada de github/codeql-action. Consulte Opciones de configuración de flujo de trabajo para el examen de código.
De forma predeterminada, code scanning los análisis usan la versión más reciente publicada de CodeQL. Por lo general, no se recomienda cambiar esto, a menos que esté experimentando un problema específico que se resuelva cambiando a otra versión. Si necesita cambiar esto, la github-codeql-tools propiedad le permite especificar una versión diferente.
Si un flujo de trabajo de configuración avanzada especifica una entrada explícita para el tools parámetro de la codeql-action/init acción, esa entrada tendrá prioridad sobre el valor configurado en la propiedad del repositorio. Esto permite que los flujos de trabajo avanzados usen configuraciones diferentes a las aplicadas a los flujos de trabajo de configuración predeterminados, si lo desea. Para aplicar el valor de la propiedad del repositorio a flujos de trabajo de configuración avanzados incluso si tienen una entrada explícita tools , agregue un ! prefijo al valor de la propiedad del repositorio. Por ejemplo, !nightly exige que todos los flujos de trabajo usen la versión más reciente nightly .
Habilitación o deshabilitación de características
Puede deshabilitar el análisis incremental mejorado configurando la propiedad github-codeql-disable-overlay a true. Esto puede ser útil si se produce un error en el análisis incremental mejorado debido a un aumento de los requisitos de hardware.
La información de cobertura de archivos no se calcula para los análisis de las solicitudes de incorporación de cambios. Si desea habilitar la información de cobertura de archivos para las solicitudes de incorporación de cambios, puede configurar la propiedad github-codeql-file-coverage-on-prs como true.