Después de ejecutar un análisis inicial del código con la configuración predeterminada, puede realizar cambios en la configuración para satisfacer mejor sus necesidades. Puede personalizar la configuración en la interfaz de usuario o usar las propiedades del repositorio para agregar consultas personalizadas o aplicar un archivo de configuración personalizado. Consulte Acerca de los tipos de configuración para el examen de código y Propiedades del repositorio para code scanning.
Personalización de la configuración predeterminada existente
-
En GitHub, navegue hasta la página principal del repositorio.
-
Debajo del nombre del repositorio, haz clic en Settings. Si no puedes ver la pestaña "Configuración", selecciona el menú desplegable y, a continuación, haz clic en Configuración.

-
En la sección "Security" de la barra lateral, haz clic en Advanced Security.
-
En la fila "Análisis de CodeQL" de la sección "Code Security", seleccione y haga clic en Ver CodeQL configuración.
-
En la ventana "CodeQL configuración predeterminada", haga clic en Editar.
-
Opcionalmente, en la sección "Idiomas", selecciona o anula la selección de idiomas para el análisis.
-
Opcionalmente, en la fila “Conjunto de consultas” de la sección “Configuración de análisis”, seleccione otro conjunto de consultas para ejecutarlas en tu código.
-
Opcionalmente, para usar ejecutores etiquetados, en la sección "Tipo de ejecutor" del cuadro de diálogo modal "CodeQLconfiguración predeterminada", seleccione Ejecutor estándar GitHub para abrir un menú desplegable y, a continuación, seleccione **** etiquetado. A continuación, junto a "Etiqueta de ejecutor", introduzca la etiqueta de un ejecutor autohospedado u hospedado por GitHub existente. Para obtener más información, vea Establecimiento de la configuración predeterminada para el examen del código.
-
(Versión preliminar pública) Opcionalmente, en la fila "Modelo de amenazas" de la sección "Configuración del examen", seleccione Orígenes remotos y locales. Esta opción solo está disponible para repositorios con código en un idioma admitido: Java/Kotlin y C#.
-
Para actualizar la configuración, así como ejecutar un análisis inicial del código con la nueva configuración, haz clic en Guardar cambios. Todos los análisis futuros usarán la nueva configuración.
Definición de las gravedades de alerta que causan un fallo en la verificación de un pull request
Puede usar conjuntos de reglas para evitar que las solicitudes de incorporación de cambios se combinen cuando se cumple una de las condiciones siguientes:
- Una herramienta necesaria encuentra una alerta code scanning con una gravedad definida en el conjunto de reglas.
- El análisis de una herramienta necesaria todavía está en curso.
- No se ha configurado una herramienta necesaria para el repositorio.
Para obtener más información, vea Establecimiento de la protección contra la fusión de análisis de códigos. Para obtener información más general sobre los conjuntos de reglas, consulta Acerca de los conjuntos de reglas.
Inclusión de orígenes locales de datos contaminados en la configuración por defecto
Nota:
Los modelos de riesgos se encuentran actualmente en versión preliminar pública y están sujetos a cambios. Durante la versión preliminar pública, los modelos de riesgos solo son compatibles con el análisis de Java/Kotlin y C#.
Si el código base solo considera que las solicitudes de red remota son posibles orígenes de datos contaminados, se recomienda usar el modelo de riesgos predeterminado. Si el código base tiene en cuenta los orígenes que no sean las solicitudes de red para contener datos potencialmente dañados, puede usar modelos de amenazas para agregar estos orígenes adicionales al CodeQL análisis. Durante el versión preliminar pública, puede agregar orígenes locales (por ejemplo: argumentos de la línea de comandos, variables de entorno, sistemas de archivos y bases de datos) que el código base podría considerar como orígenes adicionales de datos contaminados.
Puede editar el modelo de riesgos utilizado en una configuración de instalación predeterminada. Para obtener más información, consulta Personalización de la configuración predeterminada existente.
Extensión de la cobertura de CodeQL con paquetes de modelos de CodeQL en la configuración predeterminada
Nota:
Los paquetes de modelo de CodeQL se encuentran actualmente en versión preliminar pública y están sujetos a cambios. Los paquetes de modelo son compatibles con el análisis de C/C++, C#, Java/Kotlin, Python, Ruby y Rust.
El editor de modelos de CodeQL de la extensión CodeQL para Visual Studio Code admite el modelado de dependencias para C#, Java/Kotlin, Python y Ruby.
Si la empresa está hospedada en GitHub.com y usa marcos y bibliotecas que no reconocen las bibliotecas estándar incluidas con CodeQL, puede modelar las dependencias y ampliar el code scanning análisis. Para obtener más información, vea Lenguajes y marcos admitidos en la documentación de CodeQL.
Para la configuración predeterminada, debe definir los modelos de sus dependencias adicionales en los paquetes de modelos CodeQL. Puede extender la cobertura en la configuración predeterminada con paquetes de modelos de CodeQL para repositorios individuales o a escala para todos los repositorios de una organización.
Para obtener más información sobre los paquetes de modelos y cómo escribir los suyos, consulte CodeQL.
Extensión de la cobertura de un repositorio
- En el directorio
.github/codeql/extensionsdel repositorio, copie el directorio del paquete de modelos que debe incluir un archivocodeql-pack.ymly los archivos.ymlque contengan modelos adicionales para las bibliotecas o los marcos que desee incluir en el análisis. - En el análisis de code scanning, los paquetes de modelos se detectarán y usarán automáticamente.
- Si más adelante cambia la configuración para usar la avanzada, los paquetes de modelos del directorio
.github/codeql/extensionsseguirán siendo reconocidos y usados.
Extensión de la cobertura para todos los repositorios de una organización
Nota:
Si extiende la cobertura con CodeQL paquetes de modelos para todos los repositorios de una organización, los paquetes de modelos que especifique se deben publicar en el GitHubContainer registry y ser accesible para los repositorios que ejecutan .code scanning Para obtener más información, vea Trabajar con el registro de contenedores.
-
En la esquina superior derecha de GitHub, haz clic en la foto del perfil y luego en Your organizations.
-
Debajo del nombre de la organización, haz clic en Settings. Si no puedes ver la pestaña "Configuración", selecciona el menú desplegable y, a continuación, haz clic en Configuración.

-
En la sección "Security" de la barra lateral, haz clic en Advanced Security y después en Global settings.
-
Busque la sección "Code scanning".
-
Junto a "Expandir CodeQL análisis", haga clic en Configurar.
-
Escriba referencias a los paquetes de modelos publicados que desea usar, uno por línea y, a continuación, haga clic en Guardar.

-
Los paquetes de modelos se detectarán y usarán automáticamente cuando code scanning se ejecute en cualquier repositorio de la organización con la configuración predeterminada habilitada.
Personalización de la configuración predeterminada con un archivo de configuración
Puede personalizar aún más la configuración predeterminada aplicando un CodeQL archivo de configuración mediante la github-codeql-config-file propiedad repository. La configuración del archivo se combina con la configuración predeterminada genera automáticamente, por lo que puede, por ejemplo, agregar consultas adicionales o excluir rutas de acceso sin necesidad de cambiar a la configuración avanzada. Para obtener más información sobre lo que puede configurar en un CodeQL archivo de configuración y cómo se combina con la configuración predeterminada, consulte Propiedades del repositorio para code scanning.
Aplicación de un archivo de configuración a todos los repositorios de una organización
La manera recomendada de personalizar la configuración predeterminada a escala es establecer un valor predeterminado de toda la organización para la github-codeql-config-file propiedad del repositorio, de modo que no necesite actualizar repositorios individuales a medida que agregue más a su organización.
-
Cree un CodeQL archivo de configuración en un repositorio central. Puede crear un nuevo repositorio para este propósito o agregar el archivo a uno existente. La configuración de toda la organización se puede mantener en un solo lugar. Para obtener información sobre el formato de los archivos de configuración, vea Opciones de configuración de flujo de trabajo para el examen de código.
Si el archivo de configuración se almacena en un repositorio privado distinto del que se está analizando, también debe configurar una configuración del registro privado de origen de Git para que la configuración predeterminada pueda acceder a él desde otros repositorios. Consulte Conceder acceso a las características de seguridad a registros privados.
-
Cree una
github-codeql-config-filepropiedad de repositorio para la organización y establezca su valor predeterminado en la ruta de acceso del archivo de configuración. Por ejemplo, si ha confirmado el archivo de configuración comocodeql.ymlen lamainrama deocto-org/config, establecería el valor de la propiedad del repositorio enremote=octo-org/config@main:codeql.yml.Se recomienda probar el archivo de configuración en un único repositorio antes de establecer el valor predeterminado de toda la organización. Consulte Propiedades del repositorio para code scanning.
-
El archivo de configuración se detectará automáticamente y se combinará con la configuración predeterminada genera la próxima vez code scanning que se ejecute en cada repositorio de la organización. Los repositorios que ya tienen un valor explícito establecido para la
github-codeql-config-filepropiedad siguen usando ese valor en lugar del valor predeterminado de toda la organización. Para obtener más información sobre cómo interactúan los valores predeterminados y explícitos de las propiedades del repositorio, consulte Administración de propiedades personalizadas para repositorios de la organización.
Aplicación de un archivo de configuración a un repositorio
Si solo necesita personalizar la configuración predeterminada para un único repositorio o probar una configuración antes de implementarla en su organización, puede establecer la propiedad directamente en ese repositorio.
-
Cree un CodeQL archivo de configuración. Puede ser un archivo dentro del repositorio que se está analizando o un archivo en un repositorio independiente. Para obtener información sobre el formato de los archivos de configuración, vea Opciones de configuración de flujo de trabajo para el examen de código.
Si el archivo de configuración se almacena en un repositorio privado distinto del que se está analizando, también debe configurar una configuración del registro privado de origen de Git para que la configuración predeterminada pueda acceder a él desde otros repositorios. Consulte Conceder acceso a las características de seguridad a registros privados.
-
Establezca la
github-codeql-config-filepropiedad del repositorio para el repositorio en la ruta de acceso local o remota del archivo de configuración. Consulte Propiedades del repositorio para code scanning para obtener más información sobre los valores aceptables para esta propiedad y Administración de propiedades personalizadas para repositorios de la organización para obtener información sobre cómo establecer un valor de propiedad de repositorio. -
El archivo de configuración se detectará automáticamente y se combinará con la configuración predeterminada genera la próxima vez code scanning que se ejecute en el repositorio.
Continuación de exámenes en repositorios inactivos
By default, code scanning default setup pauses weekly scheduled scans on repositories that have had no commits pushed or pull requests opened for 180 days. Puede anular este comportamiento a nivel de organización, aunque el periodo de análisis no es configurable.
-
En la esquina superior derecha de GitHub, haz clic en la foto del perfil y luego en Your organizations.
-
Debajo del nombre de la organización, haz clic en Settings. Si no puedes ver la pestaña "Configuración", selecciona el menú desplegable y, a continuación, haz clic en Configuración.

-
En la sección "Security" de la barra lateral, haz clic en Advanced Security y después en Global settings.
-
En la sección "Code scanning", habilite la configuración Mantener exámenes programados en ejecución cada 30 días para repositorios inactivos .
Personalización adicional
Si necesita cambiar cualquier otro aspecto de la code scanning configuración, considere la posibilidad de configurar la configuración avanzada. Consulte Establecimiento de la configuración avanzada para el examen del código.