Depois de executar uma análise inicial do código com a configuração padrão, você pode fazer alterações na configuração para atender melhor às suas necessidades. Você pode personalizar sua configuração na interface do usuário ou usar propriedades de repositório para adicionar consultas personalizadas ou aplicar um arquivo de configuração personalizado. Consulte Sobre os tipos de instalação para verificação de código e Propriedades do repositório para code scanning.
Personalizar a definição existente da configuração padrão
-
Em GitHub, acesse a página principal do repositório.
-
No nome do repositório, clique em Settings. Caso não consiga ver a guia "Configurações", selecione o menu suspenso , clique em Configurações.

-
Na seção "Security" da barra lateral, clique em Advanced Security.
-
Na linha "CodeQL análise" da seção "Code Security", selecione e clique em Exibir CodeQL configuração.
-
Na janela "CodeQL configuração padrão", clique em Editar.
-
Opcionalmente, na seção "Linguagens", selecione ou desmarque as linguagens para análise.
-
Opcionalmente, na linha “Query suite” da seção “Scan settings”, selecione um conjunto diferente de consultas para executar em seu código.
-
Como uma opção, para usar executores rotulados, na seção "Tipo de executor" da caixa de diálogo modal "CodeQL configuração padrão", selecione Executor GitHub padrão para abrir um menu suspenso e então selecione Executor rotulado. Em seguida, ao lado de "Rótulo do executor", insira o rótulo de um executor auto-hospedado ou GitHub hospedado existente. Para obter mais informações, consulte Como definir a configuração padrão da verificação de código.
-
(Versão preliminar pública) Opcionalmente, na linha "Modelo de ameaça" da seção "Configurações de verificação", selecione Fontes remotas e locais. Essa opção só está disponível para repositórios com código em um idioma com suporte: Java/Kotlin e C#.
-
Para atualizar sua configuração, bem como executar uma análise inicial do seu código com a nova configuração, clique em Salvar alterações. Todas as análises futuras usarão sua nova configuração.
Definindo as severidades de alerta que causam uma falha de verificação para uma solicitação de pull
Você pode usar conjuntos de regras para evitar que pull requests sejam mesclados quando uma das seguintes condições for atendida:
- Uma ferramenta necessária localiza um alerta code scanning de uma severidade definida no conjunto de regras.
- A análise da ferramenta necessária ainda está em andamento.
- Uma ferramenta necessária não está configurada para o repositório.
Para obter mais informações, consulte Definir proteção contra mesclagem de verificação de código. Para obter informações gerais sobre conjuntos de regras, confira Sobre os conjuntos de regras.
Como incluir fontes locais de dados afetados na configuração padrão
Observação
Modelos de riscos estão em prévia pública e estão sujeitos a alterações. Durante o prévia pública, os modelos de risco são compatíveis apenas com a análise para Java/Kotlin e C#.
Se sua base de código considera apenas solicitações de rede remota como fontes potenciais de dados afetados, recomendamos usar o modelo de risco padrão. Se sua base de código considerar fontes diferentes de solicitações de rede para potencialmente conter dados contaminados, você poderá usar modelos de ameaça para adicionar essas fontes adicionais à sua CodeQL análise. Durante o prévia pública, você pode adicionar fontes locais (por exemplo: argumentos de linha de comando, variáveis de ambiente, sistemas de arquivos e bancos de dados) que sua base de código pode considerar como fontes adicionais de dados contaminados.
Você pode editar o modelo de risco usado em uma configuração de instalação padrão. Para obter mais informações, consulte Personalizar a definição existente da configuração padrão.
Estendendo a cobertura do CodeQL com conjuntos de modelos CodeQL na configuração padrão
Observação
Atualmente, os pacotes de modelo do CodeQL estão em prévia pública e estão sujeitos a alterações. Os pacotes de modelos são compatíveis com a análise do C/C++, C#, Java/Kotlin, Python, Ruby e Rust.
O editor de modelos do CodeQL na extensão CodeQL para Visual Studio Code dá suporte a dependências de modelagem para C#, Java/Kotlin, Python e Ruby.
Se a sua empresa estiver hospedada GitHub.com e você usa estruturas e bibliotecas que não são reconhecidas pelas bibliotecas padrão incluídas CodeQL, você poderá modelar as suas dependências e estender code scanning a análise. Para obter mais informações, consulte linguagens e estruturas com suporte na documentação para CodeQL.
Para a configuração padrão, você precisa definir os modelos de suas dependências adicionais em CodeQL pacotes de modelos. Você pode estender a cobertura na configuração padrão com CodeQL pacotes de modelo para repositórios individuais, ou em larga escala para todos os repositórios de uma organização.
Para obter mais informações sobre pacotes de modelos CodeQL e sobre como escrever seus próprios modelos, consulte Usar o editor de modelos do CodeQL.
Estender a cobertura de um repositório
- No diretório
.github/codeql/extensionsdo repositório, copie o diretório do pacote de modelos que deve incluir um arquivocodeql-pack.ymle quaisquer arquivos.ymlcontendo modelos adicionais para as bibliotecas ou estruturas que você deseja incluir em sua análise. - Os pacotes de modelo serão detectados e usados automaticamente em sua code scanning análise.
- Se você alterar posteriormente sua configuração para usar a configuração avançada, qualquer pacote de modelos no diretório
.github/codeql/extensionsainda será reconhecido e usado.
Estender a cobertura para todos os repositórios em uma organização
Observação
Se você estender a cobertura com CodeQL pacotes de modelo para todos os repositórios em uma organização, os pacotes de modelo que você especificar deverão ser publicados no GitHubContainer registry e estar acessíveis aos repositórios que executam code scanning. Para obter mais informações, consulte Trabalhando com o registro de contêiner.
-
No canto superior direito de GitHub, clique na foto de perfil e clique em Your organizations.
-
No nome da organização, clique em Settings. Caso não consiga ver a guia "Configurações", selecione o menu suspenso , clique em Configurações.

-
Na seção "Security" da barra lateral, clique em Advanced Security e, em seguida, em Global settings.
-
Localize a seção "Code scanning".
-
Ao lado de "Expandir CodeQL análise", clique em Configurar.
-
Insira referências aos pacotes de modelos publicados que você deseja usar, uma por linha, e clique em Salvar.

-
Os pacotes de modelos serão detectados e usados automaticamente quando code scanning executado em qualquer repositório da organização com a configuração padrão habilitada.
Personalizando a configuração padrão com um arquivo de configuração
Você pode personalizar ainda mais a configuração padrão aplicando um CodeQL arquivo de configuração usando a propriedade do github-codeql-config-file repositório. A configuração no arquivo é mesclada com a configuração que a configuração padrão gera automaticamente, para que você possa, por exemplo, adicionar consultas extras ou excluir caminhos sem precisar alternar para a configuração avançada. Para obter mais informações sobre o que você pode configurar em um CodeQL arquivo de configuração e como ele é mesclado com a configuração padrão, consulte Propriedades do repositório para code scanning.
Aplicando um arquivo de configuração a todos os repositórios em uma organização
A maneira recomendada de personalizar a configuração padrão em escala é definir um valor padrão em toda a organização para a propriedade do github-codeql-config-file repositório, para que você não precise atualizar repositórios individuais à medida que adiciona mais deles à sua organização.
-
Crie um CodeQL arquivo de configuração em um repositório central. Você pode criar um novo repositório para essa finalidade ou adicionar o arquivo a um existente. Em seguida, a configuração em toda a sua organização pode ser mantida em um só lugar. Para obter informações sobre o formato dos arquivos de configuração, consulte Opções de configuração de fluxo de trabalho para verificação de código.
Se o arquivo de configuração estiver armazenado em um repositório privado diferente daquele que está sendo analisado, você também precisará configurar uma configuração de registro privado do Git Source para que a configuração padrão possa acessá-lo de outros repositórios. Consulte Como dar aos recursos de segurança acesso a registros privados.
-
Crie uma
github-codeql-config-filepropriedade de repositório para sua organização e defina seu valor padrão para o caminho do arquivo de configuração. Por exemplo, se você tiver confirmado o arquivo de configuração quantocodeql.ymlao branch deocto-org/config, definirá o valor da propriedade do repositório comoremote=octo-org/config@main:codeql.yml.mainRecomendamos testar o arquivo de configuração em um único repositório antes de definir o padrão em toda a organização. Consulte Propriedades do repositório para code scanning.
-
O arquivo de configuração será detectado automaticamente e mesclado com a configuração padrão de configuração gera a próxima vez code scanning que for executado em cada repositório na organização. Repositórios que já têm um valor explícito definido para a
github-codeql-config-filepropriedade continuam a usar esse valor em vez do padrão de toda a organização. Para obter mais informações sobre como os valores de propriedade de repositório padrão e explícito interagem, consulte Como gerenciar propriedades personalizadas para repositórios na sua organização.
Aplicando um arquivo de configuração a um repositório
Se você precisar apenas personalizar a configuração padrão para um único repositório ou testar uma configuração antes de distribuí-la para sua organização, poderá definir a propriedade diretamente nesse repositório.
-
Crie um arquivo de CodeQL configuração. Isso pode ser um arquivo dentro do repositório que está sendo analisado ou um arquivo em um repositório separado. Para obter informações sobre o formato dos arquivos de configuração, consulte Opções de configuração de fluxo de trabalho para verificação de código.
Se o arquivo de configuração estiver armazenado em um repositório privado diferente daquele que está sendo analisado, você também precisará configurar uma configuração de registro privado do Git Source para que a configuração padrão possa acessá-lo de outros repositórios. Consulte Como dar aos recursos de segurança acesso a registros privados.
-
Defina a propriedade do
github-codeql-config-filerepositório para o repositório para o caminho local ou remoto do arquivo de configuração. Consulte Propriedades do repositório para code scanning para obter mais informações sobre valores aceitáveis para essa propriedade e Como gerenciar propriedades personalizadas para repositórios na sua organização para saber como definir um valor de propriedade do repositório. -
O arquivo de configuração será detectado automaticamente e mesclado com a configuração padrão de configuração gera a próxima vez code scanning que for executado no repositório.
Verificações contínuas em repositórios inativos
By default, code scanning default setup pauses weekly scheduled scans on repositories that have had no commits pushed or pull requests opened for 180 days. Você pode substituir esse comportamento em uma organização, embora o período de verificação não seja configurável.
-
No canto superior direito de GitHub, clique na foto de perfil e clique em Your organizations.
-
No nome da organização, clique em Settings. Caso não consiga ver a guia "Configurações", selecione o menu suspenso , clique em Configurações.

-
Na seção "Security" da barra lateral, clique em Advanced Security e, em seguida, em Global settings.
-
Na seção "Code scanning", habilite a configuração Manter verificações agendadas em execução a cada 30 dias para repositórios inativos.
Personalização adicional
Se você precisar alterar outros aspectos da configuração code scanning , considere configurar a configuração avançada. Consulte Como definir a configuração avançada para verificação de código.