GitHub休眠儲存庫掃描變更:區分初始驗證與每週分析
Tech
瀏覽 3
安靜儲存庫的每週掃描可能被誤認為持續開發。執行減少也不自動說明保護消失。
GitHub於2026年10月1日調整code scanning default setup與GitHub Code Quality的定期分析啟動條件。下文區分官方事實與維運建議。

初始驗證繼續執行
開啟設定仍會執行初始驗證並產生結果。每週掃描在push或pull request觸發分析後開始。判斷依據是分析歷史,而非啟用前的Git活動。
code scanning與Code Quality共用活動判斷。Enterprise Cloud現已適用,Enterprise Server 3.24預計支援。GitHub表示不需變更設定。
分別記錄設定和分析
建議分別記錄設定狀態、最近觸發原因、提交、結果時間與負責人。開啟設定本身不能證明每週分析已持續執行。
只有初始驗證的封存儲存庫可記錄已設定並確認首次分析。push或pull request分析另附證據。這是團隊記錄建議,不是GitHub新狀態名稱。
執行減少不等於漏洞減少
不要將執行減少轉換成安全評分。應核對發現是否相關、處理狀態與運作服務的關聯。
休眠儲存庫仍可能保存正式環境原始碼。檢查涵蓋範圍、相依維護與負責人,別只憑活動量判定重要性。
從小範圍唯讀檢查開始
選一個維護中儲存庫與一個封存儲存庫,讀取設定及分析歷史,區分初始驗證與push、pull request分析。
無需為此建立無意義提交或修改已驗證設定。文件與結果不同則記錄環境和版本再調查。配圖說明檢查順序,並非產品介面或真實掃描結果。