From d474b433cf317c48a7a06b452885139192d2ee03 Mon Sep 17 00:00:00 2001 From: "devin-ai-integration[bot]" <158243242+devin-ai-integration[bot]@users.noreply.github.com> Date: Wed, 7 Oct 2026 13:24:28 -0700 Subject: [PATCH] ci(codeql): run the default suite on full scans and security-extended on PRs (#45149) Co-authored-by: yuneng --- .github/codeql/codeql-config.yml | 14 -------------- .github/workflows/codeql.yml | 9 ++++----- 2 files changed, 4 insertions(+), 19 deletions(-) diff --git a/.github/codeql/codeql-config.yml b/.github/codeql/codeql-config.yml index 6e15c1069a3..61982be90a9 100644 --- a/.github/codeql/codeql-config.yml +++ b/.github/codeql/codeql-config.yml @@ -1,8 +1,5 @@ name: "LiteLLM CodeQL config" -queries: - - uses: security-and-quality - # Known OOM queries on large Python codebases: # CodeQL builds a full data flow graph in memory. These two queries trace # sensitive data through every log call / regex pattern, causing combinatorial @@ -14,17 +11,6 @@ query-filters: id: py/clear-text-logging-sensitive-data # CWE-312 - exclude: id: py/polynomial-redos # CWE-730 - # Import resolution confuses stdlib types with management_endpoints/types.py. - # The generic cycle query also reports intentional deferred imports. - - exclude: - id: py/cyclic-import - - exclude: - id: py/unsafe-cyclic-import - # Known false positives on live settings and Protocol placeholders. - - exclude: - id: py/unused-global-variable - - exclude: - id: py/ineffectual-statement paths-ignore: - tests diff --git a/.github/workflows/codeql.yml b/.github/workflows/codeql.yml index 9a85ced57f6..7fd767abf59 100644 --- a/.github/workflows/codeql.yml +++ b/.github/workflows/codeql.yml @@ -1,8 +1,6 @@ name: "CodeQL" on: - push: - branches: [main] pull_request: branches: [main] schedule: @@ -43,14 +41,15 @@ jobs: persist-credentials: false - name: Initialize CodeQL - uses: github/codeql-action/init@ebcb5b36ded6beda4ceefea6a8bc4cc885255bb3 # v3.34.1 + uses: github/codeql-action/init@2892aa5e19bbd11bc0cff5427e3b750a04d9e3c2 # v4.38.2 with: languages: ${{ matrix.language }} build-mode: ${{ matrix.build-mode }} config-file: ./.github/codeql/codeql-config.yml + queries: ${{ github.event_name == 'pull_request' && '+security-extended' || '' }} - name: Perform CodeQL Analysis - uses: github/codeql-action/analyze@ebcb5b36ded6beda4ceefea6a8bc4cc885255bb3 # v3.34.1 + uses: github/codeql-action/analyze@2892aa5e19bbd11bc0cff5427e3b750a04d9e3c2 # v4.38.2 with: category: "/language:${{ matrix.language }}" output: sarif-results @@ -83,7 +82,7 @@ jobs: output: sarif-results/python.sarif - name: Upload SARIF - uses: github/codeql-action/upload-sarif@ebcb5b36ded6beda4ceefea6a8bc4cc885255bb3 # v3.34.1 + uses: github/codeql-action/upload-sarif@2892aa5e19bbd11bc0cff5427e3b750a04d9e3c2 # v4.38.2 with: sarif_file: sarif-results category: "/language:${{ matrix.language }}"