{"meta":{"title":"Análise de código","intro":"Você pode usar code scanning para encontrar vulnerabilidades de segurança e erros no código do seu projeto.GitHub","product":"Qualidade de segurança e código","breadcrumbs":[{"href":"/pt/enterprise-cloud@latest/code-security","title":"Qualidade de segurança e código"},{"href":"/pt/enterprise-cloud@latest/code-security/concepts","title":"Concepts"},{"href":"/pt/enterprise-cloud@latest/code-security/concepts/code-scanning","title":"Varredura de código"},{"href":"/pt/enterprise-cloud@latest/code-security/concepts/code-scanning/code-scanning","title":"Análise de código"}],"documentType":"article"},"body":"# Análise de código\n\nVocê pode usar code scanning para encontrar vulnerabilidades de segurança e erros no código do seu projeto.GitHub\n\nA Code scanning é um recurso que você usa para analisar o código em um repositório GitHub para encontrar vulnerabilidades de segurança e erros de codificação. Os problemas que forem identificados pela análise serão mostrados em seu repositório.\n\nVocê pode usar code scanning para localizar, fazer triagem e priorizar correções para problemas existentes em seu código.\nCode scanning também impede que os desenvolvedores introduam novos problemas. Você pode agendar verificações para dias e horas específicos ou disparar verificações quando um evento específico ocorrer no repositório, como um push.\n\nSe code scanning encontrar uma possível vulnerabilidade ou erro em seu código, GitHub exibirá um alerta no repositório. Depois de corrigir o código que disparou o alerta, GitHub feche o alerta. Para obter mais informações, consulte [Resolver alertas de varredura de código](/pt/enterprise-cloud@latest/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/resolve-alerts).\n\nGitHub Copilot Autofix sugerirá correções para alertas da code scanning análise, permitindo que os desenvolvedores evitem e reduzam vulnerabilidades com menos esforço. Para obter mais informações, consulte [Cartão do aplicativo: recursos de IA do GitHub para segurança e qualidade](/pt/enterprise-cloud@latest/code-security/responsible-use/security-and-quality-ai-features).\n\nPara monitorar resultados do code scanning em seus repositórios ou na sua organização, você pode usar webhooks e a API do code scanning. Para obter informações sobre os webhooks para code scanning, consulte [Eventos e cargas de webhook](/pt/enterprise-cloud@latest/webhooks/webhook-events-and-payloads#code_scanning_alert). Para obter informações sobre os pontos de extremidade da API, consulte [Pontos de extremidade da API REST para varredura de código](/pt/enterprise-cloud@latest/rest/code-scanning/code-scanning).\n\nCode scanning usa GitHub Actions, com cada execução de fluxo de trabalho consumindo GitHub Actions minutos. Se você quiser usar code scanning em repositórios privados, precisará de uma GitHub Code Security licença. Para obter mais informações, consulte [Cobrança do GitHub Actions](/pt/enterprise-cloud@latest/billing/concepts/product-billing/github-actions). Para obter informações sobre como você pode experimentar GitHub Advanced Security gratuitamente, consulte [Como configurar uma avaliação gratuita do GitHub Advanced Security](/pt/enterprise-cloud@latest/code-security/tutorials/trialing-github-advanced-security/trial-advanced-security).\n\nSe você quiser avaliar a exposição da sua organização a vulnerabilidades antes de comprar uma licença, poderá executar uma versão gratuita code security risk assessment. Consulte [Avaliação de risco de segurança de código](/pt/enterprise-cloud@latest/code-security/concepts/code-scanning/risk-assessment).\n\nPara começar com code scanning, consulte [Como definir a configuração padrão da verificação de código](/pt/enterprise-cloud@latest/code-security/how-tos/find-and-fix-code-vulnerabilities/configure-code-scanning/configure-code-scanning).\n\n## Sobre ferramentas para code scanning\n\nVocê pode configurar code scanning para usar o produto CodeQL mantido por GitHub ou por uma ferramenta de terceiros code scanning.\n\n### Sobre a análise do CodeQL\n\nCodeQL é o mecanismo de análise de código desenvolvido por GitHub para automatizar verificações de segurança. Você pode analisar seu código usando CodeQL e exibir os resultados como alertas de code scanning. Para obter mais informações sobre CodeQL, consulte [Verificação de código com CodeQL](/pt/enterprise-cloud@latest/code-security/concepts/code-scanning/codeql/codeql-code-scanning).\n\n### Sobre ferramentas de code scanning terceiros\n\nCode scanning é interoperável com ferramentas de verificação de código de terceiros que geram dados sarif (formato de intercâmbio de resultados de análise estática). SARIF é um padrão aberto. Para saber mais, confira [Suporte SARIF para a varredura de código](/pt/enterprise-cloud@latest/code-security/reference/code-scanning/sarif-files/sarif-support).\n\nVocê pode executar ferramentas de análise de terceiros dentro do GitHub usando ações ou em um sistema de CI externo. Para obter mais informações, consulte [Como definir a configuração avançada para verificação de código](/pt/enterprise-cloud@latest/code-security/how-tos/find-and-fix-code-vulnerabilities/configure-code-scanning/configuring-advanced-setup-for-code-scanning#configuring-code-scanning-using-third-party-actions) ou [Fazer o upload de arquivo SARIF para o GitHub](/pt/enterprise-cloud@latest/code-security/how-tos/find-and-fix-code-vulnerabilities/integrate-with-existing-tools/upload-sarif-file).\n\n## Sobre o página de status da ferramenta\n\nO elemento página de status da ferramenta mostra informações úteis sobre todas as suas ferramentas de verificação de código. Se a verificação de código não estiver funcionando como você esperaria, a página de status da ferramenta será um bom ponto de partida para depurar problemas. Para obter mais informações, consulte [Usar a página de status da ferramenta para verificação de código](/pt/enterprise-cloud@latest/code-security/how-tos/find-and-fix-code-vulnerabilities/manage-your-configuration/use-the-tools-status-page-for-code-scanning)."}