diff --git a/.github/workflows/codeql-analysis.yml b/.github/workflows/codeql-analysis.yml index ba0cb3a5cb..055093577d 100644 --- a/.github/workflows/codeql-analysis.yml +++ b/.github/workflows/codeql-analysis.yml @@ -1,38 +1,36 @@ -name: "CodeQL" +name: CodeQL Analysis on: push: - branches: [ "master" ] + branches: ["master"] + pull_request: + branches: ["master"] schedule: # Run every Tuesday at 00:00 UTC - cron: "0 0 * * 2" - workflow_dispatch: concurrency: group: codeql-${{ github.ref }} cancel-in-progress: true +permissions: + security-events: write + actions: read + contents: read + jobs: analyze: - name: Analyze + name: Analyze (${{ matrix.language }}) runs-on: ubuntu-latest timeout-minutes: 60 - permissions: - security-events: write - actions: read - contents: read - strategy: fail-fast: false matrix: - include: - - language: actions - build-mode: none - - language: javascript-typescript - build-mode: none - - language: python - build-mode: none + language: + - javascript-typescript + - python + - actions steps: - name: Checkout repository @@ -42,7 +40,9 @@ jobs: uses: github/codeql-action/init@v4 with: languages: ${{ matrix.language }} - build-mode: ${{ matrix.build-mode }} + # Built-in query suites: security-extended includes more rules than + # the default suite and is recommended for security-focused scanning. + queries: security-extended - name: Perform CodeQL Analysis uses: github/codeql-action/analyze@v4