GitHub: отделите первичную проверку от еженедельного анализа
Еженедельные проверки тихого репозитория могут выглядеть как активная разработка. Снижение их числа также не означает потерю защиты.
1 октября 2026 года GitHub изменил начало планового анализа code scanning default setup и GitHub Code Quality. Отделим объявленные факты от рабочих рекомендаций.

Первичная проверка сохраняется
Включение настройки по-прежнему запускает проверку с результатами. Еженедельные сканирования начинаются после анализа, вызванного push или pull request. Учитывается история анализа, а не прежняя Git-активность.
Code scanning и Code Quality используют общую оценку активности. Изменение действует в Enterprise Cloud и планируется для Enterprise Server 3.24. GitHub не требует менять настройки.
Записывайте настройку и анализ отдельно
Предлагаем отдельные поля для состояния, последнего события, коммита, времени результата и владельца. Само включение не доказывает еженедельный цикл.
Архив только с первой проверкой можно отметить как настроенный и первоначально проверенный. Анализ push или pull request записывайте отдельно. Это записи команды, не новые статусы GitHub.
Меньше запусков — не меньше уязвимостей
Не превращайте сокращение запусков в оценку безопасности. Проверяйте актуальность находок, исправления и связь с работающими сервисами.
Неактивный репозиторий может содержать производственный код. Проверяйте охват, зависимости и ответственность независимо от активности.
Начните с небольшой проверки
Сравните один поддерживаемый репозиторий и один архив. Прочитайте настройки и историю, отделяя первичную проверку от push- и pull-request-анализа.
Не создавайте бессмысленные коммиты и не меняйте проверенные настройки ради проверки. При расхождении фиксируйте среду и версию. Диаграмма объясняет порядок, а не показывает интерфейс продукта.