GitHub休眠仓库扫描变化:区分初始验证与每周分析
Tech
浏览 2
安静仓库的每周扫描可能被误认为持续开发。运行减少也不自动说明保护消失。
GitHub于2026年10月1日调整code scanning default setup和GitHub Code Quality的定期分析启动条件。下文区分官方事实与运维建议。

初始验证继续运行
开启设置仍会运行初始验证并产生结果。每周扫描在push或pull request触发分析后开始。判断依据是分析历史,而非启用前的Git活动。
code scanning与Code Quality共享活动判断。Enterprise Cloud现已适用,Enterprise Server 3.24计划支持。GitHub表示不需更改配置。
分别记录配置和分析
建议分别记录设置状态、最近触发原因、提交、结果时间与负责人。开启设置本身不能证明每周分析已持续运行。
只有初始验证的归档仓库可记录已配置并验证初次分析。push或pull request分析另附证据。这是团队记录建议,不是GitHub新状态名。
运行减少不等于漏洞减少
不要将运行减少转换成安全评分。应核对发现是否相关、处理状态及与运行服务的关联。
休眠仓库可能仍保存生产源码。检查覆盖范围、依赖维护和负责人,别仅凭活动量判定重要性。
从小范围只读检查开始
选择一个维护中仓库与一个归档仓库,读取配置及分析历史,区分初始验证与push、pull request分析。
无需为此创建无意义提交或修改已验证设置。文档与结果不同则记录环境和版本再调查。配图说明检查顺序,并非产品界面或真实扫描结果。