GitHub休眠儲存庫掃描變更:區分初始驗證與每週分析

Tech
瀏覽 3

安靜儲存庫的每週掃描可能被誤認為持續開發。執行減少也不自動說明保護消失。

GitHub於2026年10月1日調整code scanning default setup與GitHub Code Quality的定期分析啟動條件。下文區分官方事實與維運建議。

維運檢查圖:區分設定、初始驗證、事件觸發分析與定期分析。
維運檢查圖:區分設定、初始驗證、事件觸發分析與定期分析。

初始驗證繼續執行

開啟設定仍會執行初始驗證並產生結果。每週掃描在push或pull request觸發分析後開始。判斷依據是分析歷史,而非啟用前的Git活動。

code scanning與Code Quality共用活動判斷。Enterprise Cloud現已適用,Enterprise Server 3.24預計支援。GitHub表示不需變更設定。

分別記錄設定和分析

建議分別記錄設定狀態、最近觸發原因、提交、結果時間與負責人。開啟設定本身不能證明每週分析已持續執行。

只有初始驗證的封存儲存庫可記錄已設定並確認首次分析。push或pull request分析另附證據。這是團隊記錄建議,不是GitHub新狀態名稱。

執行減少不等於漏洞減少

不要將執行減少轉換成安全評分。應核對發現是否相關、處理狀態與運作服務的關聯。

休眠儲存庫仍可能保存正式環境原始碼。檢查涵蓋範圍、相依維護與負責人,別只憑活動量判定重要性。

從小範圍唯讀檢查開始

選一個維護中儲存庫與一個封存儲存庫,讀取設定及分析歷史,區分初始驗證與push、pull request分析。

無需為此建立無意義提交或修改已驗證設定。文件與結果不同則記錄環境和版本再調查。配圖說明檢查順序,並非產品介面或真實掃描結果。

來源