diff --git a/.github/workflows/codacy.yml b/.github/workflows/codacy.yml index 9846644..2ca6f38 100755 --- a/.github/workflows/codacy.yml +++ b/.github/workflows/codacy.yml @@ -29,8 +29,6 @@ jobs: codacy-security-scan: permissions: contents: read # for actions/checkout to fetch code - security-events: write # for github/codeql-action/upload-sarif to upload SARIF results - actions: read # only required for a private repository by github/codeql-action/upload-sarif to get the Action run status name: Codacy Security Scan runs-on: ubuntu-latest steps: @@ -38,7 +36,12 @@ jobs: - name: Checkout code uses: actions/checkout@v3 - # Execute Codacy Analysis CLI and generate a SARIF output with the security issues identified during the analysis + # Execute Codacy Analysis CLI. Le résultat n'est plus uploadé vers + # l'onglet "code scanning" de GitHub (retiré : Codacy y agrège des + # linters de style — Stylelint, CSSLint, remark-lint... — sans + # rapport avec de la sécurité, ce qui noyait les vraies alertes + # CodeQL sous des milliers de faux positifs "none severity"). Reste + # visible sur le tableau de bord Codacy lui-même via le project-token. - name: Run Codacy Analysis CLI uses: codacy/codacy-analysis-cli-action@d840f886c4bd4edc059706d09c6a1586111c540b with: @@ -46,16 +49,5 @@ jobs: # You can also omit the token and run the tools that support default configurations project-token: ${{ secrets.CODACY_PROJECT_TOKEN }} verbose: true - output: results.sarif - format: sarif - # Adjust severity of non-security issues - gh-code-scanning-compat: true - # Force 0 exit code to allow SARIF file generation - # This will handover control about PR rejection to the GitHub side + # Force 0 exit code : ce workflow ne doit pas bloquer de PR max-allowed-issues: 2147483647 - - # Upload the SARIF file generated in the previous step - - name: Upload SARIF results file - uses: github/codeql-action/upload-sarif@v2 - with: - sarif_file: results.sarif