如何在GitHub上排除文件不被CodeQL扫描?
GitHub CodeQL 忽略指定文件的可行方案
1. 使用 CodeQL 官方支持的排除配置
paths-ignore 是 GitHub Actions 触发层面的配置,确实无法控制 CodeQL 分析的文件范围。你可以直接在 CodeQL 的扫描配置里设置排除路径:
- 在仓库的
.github/codeql/config.yml文件中添加(无此文件则新建):
paths-ignore: - "**/test/**" - "**/*.md"
- 或者在 workflow 文件的
github/codeql-action/analyze步骤中通过参数指定该配置文件:
- name: Analyze uses: github/codeql-action/analyze@v3 with: config-file: .github/codeql/config.yml
2. 手动实现 SARIF 文件过滤
既然第三方 filter-sarif 未上架 Marketplace,你可以用 jq 工具手动过滤 SARIF 结果后再上传:
- 在 workflow 中安装
jq(若 runner 未预装):
- name: Install jq run: sudo apt-get install jq -y
- 分析完成后过滤 SARIF 文件(示例:排除
test/目录下的结果):
- name: Filter SARIF results run: | jq ' .runs[].results |= map( select(.locations[].physicalLocation.artifactLocation.uri | test("^test/") | not) ) ' results.sarif > filtered-results.sarif
- 修改上传步骤,使用过滤后的文件:
- name: Upload filtered results uses: github/codeql-action/upload-sarif@v3 with: sarif_file: filtered-results.sarif
3. 缩小扫描范围(反向排除)
直接指定 CodeQL 只扫描需要的路径,比排除更高效:
在 workflow 的 github/codeql-action/init 步骤中添加 paths 参数:
- name: Initialize CodeQL uses: github/codeql-action/init@v3 with: languages: javascript paths: src/
内容的提问来源于stack exchange,提问作者DevopitionBro
相关产品推荐
相关产品推荐

