Observação
The rule to require secret scanning alerts to be resolved before merging is in prévia pública and subject to change.
The Require secret scanning alerts are resolved rule is available for rulesets that target branches in repositories. You can use the rule to block a pull request from merging when either of these conditions applies:
- A secret scanning scan has not completed for the head commit of the pull request.
- A commit in the pull request introduced an open secret scanning alert that matches a secret type selected in the ruleset.
The rule supports provider, custom, and generic patterns. It does not support AI-detected secrets.
Prerequisites
The repositories that you want to protect must have:
- Either GitHub Secret Protection or GitHub Advanced Security enabled
- Secret scanning enabled. See Habilitar a varredura de segredos para seu repositório.
Creating a merge protection ruleset for a repository
-
Em GitHub, acesse a página principal do repositório.
-
No nome do repositório, clique em Settings. Caso não consiga ver a guia "Configurações", selecione o menu suspenso , clique em Configurações.

-
Na barra lateral esquerda, em "Código e automação", clique em Conjuntos de Regras e clique em Conjuntos de Regras.
-
Click New ruleset.
-
Click New branch ruleset.
-
Em "Nome do conjunto de regras", digite um nome para o conjunto de regras.
-
Opcionalmente, para alterar o status de imposição padrão, clique em Disabled e selecione um status de imposição. Para direcionar branches ou tags na seção "Branches de destino" ou "Tags de destino", selecione Adicionar um destino e escolha como deseja incluir ou excluir branches ou tags. Use a sintaxe
fnmatchpara incluir ou excluir branches ou tags com base em um padrão. Para obter mais informações, confira Como usar a sintaxe defnmatch.
Você pode adicionar vários critérios de direcionamento ao mesmo conjunto de regras. Por exemplo, você pode incluir o branch padrão, incluir os branches que correspondam ao padrão *feature* e excluir especificamente um branch que corresponda ao padrão not-a-feature.
- Under "Branch protections", select Require secret scanning alerts are resolved.
- Under "Secret types", select one or more types of secrets that should block merging:
- Provider patterns
- Custom patterns
- Generic patterns Para concluir a criação do conjunto de regras, clique em Criar. Se o status de imposição do conjunto de regras for definido como "Ativo", o conjunto de regras entrará em vigor imediatamente.
Você pode exibir insights para o conjunto de regras para ver como as regras estão afetando seus colaboradores. Se o status de imposição estiver definido como "Avaliar", você poderá ver quais ações teriam passado ou falhado se o conjunto de regras estivesse ativo. Para obter mais informações sobre insights para conjuntos de regras, confira Gerenciar conjuntos de regras para um repositório.
For information about configuring bypass permissions and other ruleset settings, see Criar conjuntos de regras para um repositório.
Creating a merge protection ruleset for repositories in an organization or enterprise
You can create this ruleset for repositories in your organization, or create it for an enterprise to apply merge protection consistently across repositories in multiple organizations.
Accessing organization ruleset settings
-
No canto superior direito de GitHub, clique na foto de perfil e clique em Your organizations.
-
Selecione uma organização clicando nela.
-
No nome da organização, clique em Settings. Caso não consiga ver a guia "Configurações", selecione o menu suspenso , clique em Configurações.

-
Na barra lateral, em "Código, planejamento e automação", clique em Repositório e clique em Conjuntos de Regras.
Accessing enterprise ruleset settings
- Navegue até sua empresa. Por exemplo, na página Enterprises em GitHub.com.
- Na parte superior da página, clique em Políticas.
- Under "Policies", click Code.
Configuring the ruleset
-
Click New ruleset.
-
Click New branch ruleset.
-
Em "Nome do conjunto de regras", digite um nome para o conjunto de regras.
-
Opcionalmente, para alterar o status de imposição padrão, clique em Disabled e selecione um status de imposição.
-
If you are creating an enterprise-level ruleset, under "Target organizations", choose the organizations that the ruleset will apply to.
-
Under "Target repositories", choose the repositories that the ruleset will apply to. Para direcionar branches ou tags na seção "Branches de destino" ou "Tags de destino", selecione Adicionar um destino e escolha como deseja incluir ou excluir branches ou tags. Use a sintaxe
fnmatchpara incluir ou excluir branches ou tags com base em um padrão. Para obter mais informações, confira Como usar a sintaxe defnmatch.
Você pode adicionar vários critérios de direcionamento ao mesmo conjunto de regras. Por exemplo, você pode incluir o branch padrão, incluir os branches que correspondam ao padrão *feature* e excluir especificamente um branch que corresponda ao padrão not-a-feature.
- Under "Branch protections", select Require secret scanning alerts are resolved.
- Under "Secret types", select one or more types of secrets that should block merging:
- Provider patterns
- Custom patterns
- Generic patterns Para concluir a criação do conjunto de regras, clique em Criar. Se o status de imposição do conjunto de regras for definido como "Ativo", o conjunto de regras entrará em vigor imediatamente.
Você pode exibir insights para o conjunto de regras para ver como as regras estão afetando seus colaboradores. Se o status de imposição estiver definido como "Avaliar", você poderá ver quais ações teriam passado ou falhado se o conjunto de regras estivesse ativo. Para obter mais informações sobre insights para conjuntos de regras, confira Gerenciar conjuntos de regras para um repositório.
For information about configuring bypass permissions and other ruleset settings, see Criar conjuntos de regras para repositórios na sua organização and Impondo a governança de código na sua empresa com conjuntos de regras.
Unblocking a pull request
When this rule blocks a pull request because of open alerts, you must resolve each alert that matches the secret types selected in the ruleset. See Resolução de alertas da verificação de segredos.