Skip to main content

Protection contre la fusion d’analyse du code

Les règles d’analyse du code empêchent les pull requests contenant des vulnérabilités potentielles d'être fusionnées.

Qui peut utiliser cette fonctionnalité ?

Repository administrators and organization owners

Rulesets are available in public repositories with GitHub Free and GitHub Free for organizations, and in public and private repositories with GitHub Pro, GitHub Team, and GitHub Enterprise Cloud. Consultez « plans de GitHub ».

Ensembles de règles pour code scanning la protection de fusion

Un ensemble de règles est une liste nommée de règles qui contrôlent la façon dont les personnes peuvent interagir avec des branches et des balises dans vos référentiels. Vous pouvez ajouter des règles code scanning à des jeux de règles pour empêcher des demandes de fusion d’être fusionnées lorsque l’une des conditions suivantes est remplie :

  • Un outil requis détecte une alerte code scanning dont la gravité est spécifiée dans l’ensemble de règles.
  • L’analyse d’un outil requis est toujours en cours.
  • Un outil requis n’est pas configuré pour le référentiel.

En général, vous devez utiliser la protection de fusion code scanning sur les branches de fonctionnalité de longue durée, pour lesquelles vous voulez garantir que le code a été analysé avant que les pull requests puissent être fusionnées.

La configuration d’une code scanning règle n’active code scanningpas automatiquement . Pour savoir comment activer l’analyse du code, consultez Définition de la configuration par défaut pour l’analyse du code.

Remarque

  • La protection contre la fusion avec des ensembles de règles n’est pas liée aux vérifications d’état. Pour plus d’informations sur les vérifications d'état, consultez Status checks.

Disponibilité

Vous pouvez définir la code scanning protection de fusion avec des ensembles de règles :

  • Au niveau du référentiel
  • Au niveau de l’organisation (GitHub Enterprise plans uniquement)

Exceptions et limitations

La protection de fusion avec des ensembles de règles ne s’applique pas aux éléments suivants :

  • Fusionner des groupes de files d’attente
  • Dependabot pull requests analysées par la configuration par défaut

En outre, toutes les lignes de code identifiées par une alerte doivent exister dans le diff de la requête de fusion. Pour plus d’informations, consultez « Prise en charge de SARIF pour l’analyse du code ».

Prochaines étapes

Pour configurer un ensemble de règles qui nécessite des code scanning résultats, consultez Définir la protection contre la fusion d’analyse du code.