Skip to main content

Сканирование кода

Вы можете использовать code scanning их для поиска уязвимостей и ошибок безопасности в коде вашего проекта на GitHub.

Кто может использовать эту функцию?

Code scanning доступен для следующих типов репозитория:

  • Общедоступные репозитории для GitHub.com
  • Репозитории, принадлежащие организации, на GitHub Team, GitHub Enterprise Cloud или GitHub Enterprise Server, с включённым GitHub Code Security .

Code scanning — это функция, используемая для анализа кода в репозитории GitHub для поиска уязвимостей системы безопасности и ошибок кодирования. Все проблемы, выявленные анализом, отображаются в репозитории.

Вы можете использовать code scanning их для поиска, сортировки и приоритизации исправлений существующих проблем в вашем коде. Code scanning также предотвращает создание новых проблем. Вы можете запланировать сканирование на определенные дни и время или запускать его при возникновении определенного события в репозитории, например принудительной отправки.

Если code scanning в вашем коде обнаружена потенциальная уязвимость или ошибка, GitHub появляется оповещение в репозитории. После исправления кода, который вызвал оповещение, GitHub оно закрывается. Дополнительные сведения см. в разделе Разрешение оповещений сканирования кода.

Автофикс GitHub Copilot будут предлагать исправления для оповещений из code scanning анализа, позволяя разработчикам предотвращать и уменьшать уязвимости с меньшими усилиями. Дополнительные сведения см. в разделе Карта приложения: функции безопасности GitHub и качества ИИ.

Для мониторинга результатов из code scanning ваших репозиториев или организации вы можете использовать webhooks и API code scanning . Для информации о вебхуках для code scanning, см. События и полезные данные веб-перехватчика. Сведения о конечных точках API см. в разделе Конечные точки REST API для сканирования кода.

Code scanning использует GitHub Actions, при этом каждый рабочий процесс занимает GitHub Actions минуты. Если вы хотите использовать code scanning его на частных репозиториях, вам нужна GitHub Code Security лицензия. Дополнительные сведения см. в разделе Биллинг GitHub Actions. Сведения о том, как можно попробовать GitHub Advanced Security бесплатно, см. в разделе Настройка пробной версии GitHub Advanced Security.

Если вы хотите оценить уязвимость вашей организации перед покупкой лицензии, вы можете запустить бесплатный code security risk assessment. См . раздел AUTOTITLE.

Чтобы начать с code scanning, см. Настройка настройки по умолчанию для сканирования кода.

О инструментах для code scanning

Вы можете настроить code scanning использование продукта, поддерживаемого CodeQLGitHub сторонним инструментом, code scanning или сторонним инструментом.

Об CodeQL анализе

CodeQL — это система анализа кода, разработанная GitHub для автоматизации проверок безопасности. Код можно проанализировать, используя CodeQL, и отобразить результаты в виде оповещений code scanning. Для получения дополнительной информации см CodeQL. Сканирование кода с помощью CodeQL.

О code scanning сторонних инструментах

Code scanning взаимодействие с сторонними средствами сканирования кода, выводяющими данные формата обмена статическими результатами анализа (SARIF). SARIF — это открытый стандарт. Дополнительные сведения см. в разделе Поддержка SARIF для проверки кода.

Вы можете запускать сторонние инструменты анализа внутри GitHub действий или внутри внешней системы CI. Дополнительные сведения см. в разделе [AUTOTITLE или Настройка расширенной настройки для сканирования кода](/code-security/how-tos/find-and-fix-code-vulnerabilities/integrate-with-existing-tools/upload-sarif-file).

Сведения о Страница состояния средства

Там появляется полезная информация обо всех ваших инструментах Страница состояния средства сканирования кода. Если сканирование кода не работает так, как вы ожидаете, это Страница состояния средства хорошая отправная точка для отладки. Дополнительные сведения см. в разделе Используйте страницу статуса инструмента для сканирования кода.