diff --git a/.github/codeql/codeql-config.yml b/.github/codeql/codeql-config.yml new file mode 100644 index 000000000..4f34bd2af --- /dev/null +++ b/.github/codeql/codeql-config.yml @@ -0,0 +1,10 @@ +name: "排除逆向工程生成物" + +# 这些目录和文件由分析脚本从第三方混淆代码生成,仅作为研究语料保存。 +# 保留对分析脚本、重建源码和未来新增源码的 CodeQL 扫描。 +paths-ignore: + - "claude_code_v_1.0.33/stage1_analysis_workspace/chunks/**" + - "claude_code_v_1.0.33/stage1_analysis_workspace/analysis_results/**" + - "claude_code_v_1.0.33/stage1_analysis_workspace/source/**" + - "claude_code_v_1.0.33/stage1_analysis_workspace/cli.mjs" + - "claude_code_v_1.0.33/stage1_analysis_workspace/cli.beautify.mjs" diff --git a/.github/workflows/codeql.yml b/.github/workflows/codeql.yml new file mode 100644 index 000000000..1ea90ee7d --- /dev/null +++ b/.github/workflows/codeql.yml @@ -0,0 +1,37 @@ +name: CodeQL 安全扫描 + +on: + push: + branches: + - main + pull_request: + branches: + - main + schedule: + - cron: "23 4 * * 1" + +permissions: + contents: read + packages: read + security-events: write + +jobs: + analyze: + name: 分析 JavaScript/TypeScript + runs-on: ubuntu-latest + timeout-minutes: 30 + + steps: + - name: 检出代码 + uses: actions/checkout@v7 + with: + persist-credentials: false + + - name: 初始化 CodeQL + uses: github/codeql-action/init@v4 + with: + languages: javascript-typescript + config-file: ./.github/codeql/codeql-config.yml + + - name: 执行 CodeQL 分析 + uses: github/codeql-action/analyze@v4