硬化(安全性): 发布门忽略注解级别的代码扫描警报(zizmor 类)

作者: LearningCircuit创建于 2026年9月19日更新于 2026年9月19日

从对 #6622 的审查(没有要求采取任何行动来保持 PR 的范围)中得出的硬化想法:发布门的 `check-code-scanning-alerts` 任务只对 **关键/高/中** 级别的代码扫描警报失败。注意和低级别的发现永远不会导致发布门失败,而且 zizmor 在 `min-severity: low` 过滤器下的 SARIF 上传会过滤信息级别的发现 — 因此,一类供应链卫生发现(例如 `zizmor/self-repository`,生成了 40 个注意级别的警报 #8218–#8257,这些警报一直处于未处理状态数周) **双重隐形**:被排除在发布门之外,并且可以在主分支上默默积累。

内容来源: LearningCircuit/local-deep-research