← GitHub Advanced Security: prevenção e remediação
04 / 7 · 45 MIN

CodeQL, cobertura e resultados SARIF

Escolhe a análise adequada e interpreta resultados sem confundir execução com cobertura.

Conceito e mecanismo

Code scanning pode usar CodeQL ou ferramentas externas que produzem SARIF compatível. Default setup reduz manutenção e suporta hoje customizações, incluindo configuração e model packs. Advanced setup é adequado quando precisas de controlar um workflow, comandos de build, matrix ou calendário que as opções disponíveis não satisfazem. A decisão deve partir do requisito concreto. Para linguagens compiladas, existem modos none, autobuild e manual com suporte específico por linguagem. No manual, os comandos escolhidos determinam o código construído e extraído; uma API compilada com sucesso não prova análise de um batch omitido. Confirma cobertura e diagnósticos antes de interpretar poucos alertas como bom resultado.

Aplicação guiada

Num scanner externo fictício, paths diferentes em cada build e fingerprints ausentes podem gerar duplicados. Mantém identificadores de regras, caminhos e identidade dos resultados estáveis. Ao produzir vários conjuntos de análise para o mesmo commit, usa categorias SARIF distintas e consistentes. Na triagem de fluxo de dados, segue source, transformações e sink: a existência de uma função chamada sanitize não prova proteção para o contexto SQL ou HTTP em causa. Analisa também caminhos alternativos relevantes. Autofix é uma proposta de alteração; revê o diff e confirma comportamento, regressões e nova análise. Se uma ferramenta não cobrir um requisito, regista a lacuna e o controlo complementar em vez de esconder a limitação.

NA PRÁTICA

Manual build só compila API: acrescentar análise do batch ou reportar explicitamente a lacuna.

Armadilhas comuns

Default como não configurável; compiled como sempre build obrigatório; verde como completo; SARIF aleatório como rastreável.

Tópicos relacionados: Produtos, âmbito e prevenção · Credenciais, resposta e exceções · Dependências, inventário e prevenção no merge

Leva esta ideia contigo

Confirma código analisado, configuração efetiva e identidade estável antes de confiar no resultado.

Criar conta

Referência: Default and advanced setup · GH-500 skills measured July2026;study guide updated2026-05-14

GitHub é uma marca comercial do grupo de empresas Microsoft. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por Microsoft. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.