GitHub: separar validação inicial e análise semanal
Varreduras semanais em repositórios parados podem parecer desenvolvimento ativo. Menos execuções também não significam automaticamente menos proteção.
Em 1º de outubro de 2026, GitHub mudou o início das análises agendadas de code scanning default setup e GitHub Code Quality. Separamos fatos de propostas operacionais.

A validação inicial continua
Ativar o setup ainda executa uma validação com resultados. A análise semanal começa após uma análise acionada por push ou pull request. Vale o histórico de análise, não a atividade Git anterior.
Code scanning e Code Quality compartilham a avaliação de atividade. Aplica-se ao Enterprise Cloud e está previsto para Enterprise Server 3.24. GitHub diz que não é preciso alterar a configuração.
Registrar setup e análise separadamente
Propomos registrar estado, último gatilho, commit, horário do resultado e responsável. Ativação sozinha não comprova ciclo semanal ativo.
Um arquivo com apenas validação inicial pode ser registrado como configurado e verificado inicialmente. Acrescente a evidência de push ou pull request separadamente. São registros do time, não novos estados GitHub.
Menos execuções não são menos vulnerabilidades
Não transforme a redução em nota de segurança. Verifique relevância dos achados, resolução e vínculo com serviços em produção.
Um repositório parado ainda pode conter código em produção. Confira cobertura, dependências e responsáveis sem inferir importância da atividade.
Começar com uma revisão pequena
Compare um repositório mantido e um arquivo. Leia configuração e histórico, distinguindo validação inicial de análise por push ou pull request.
Não crie commits sem propósito nem mude ajustes validados só para isso. Registre ambiente e versão diante de divergências. O diagrama explica a revisão, não é captura do produto.