Hinweis
Dieser Problembehandlungsartikel ist nur relevant, wenn der Fehler mit Dependabot angezeigt wird. Wenn dieser Fehler mit anderen GitHub Produkten auftritt und Sie Schwierigkeiten bei der Problembehandlung haben, können Sie sich an GitHub-Support wenden. Weitere Informationen finden Sie unter GitHub-Support kontaktieren.
Informationen zu diesem Fehler
403: Resource not accessible by integration
Dependabot gilt als nicht vertrauenswürdig, wenn ein Workflow mit schreibgeschützten Bereichen ausgeführt wird.
Bestätigen der Fehlerursache
Wenn Sie Dependabot in Ihrem code scanning-Workflow verwenden, untersuchen Sie den Geltungsbereich, den es verwendet.
Das Hochladen von code scanning Ergebnissen für eine Verzweigung erfordert normalerweise den security-events: write Bereich. Ermöglicht jedoch immer das Hochladen von Ergebnissen, code scanning wenn das pull_request Ereignis die Ausführung der Aktion auslöst. Aus diesem Grund empfehlen wir für Dependabot Verzweigungen die Verwendung des pull_request Ereignisses anstelle des push Ereignisses.
Beheben des Problems
Ein einfacher Ansatz besteht in der Ausführung von Pushvorgängen in den Standardbranch und alle anderen wichtigen zeitintensiven Branches sowie in Pull Requests, die für diese Gruppe von Branches geöffnet werden:
on:
push:
branches:
- main
pull_request:
branches:
- main
Alternativ können Sie bei allen Pushes mit Ausnahme von Dependabot Verzweigungen ausführen:
on:
push:
branches-ignore:
- 'dependabot/**'
pull_request:
Analyse schlägt im Standard-Zweig immer noch fehl
Wenn der CodeQL-Analyse-Workflow bei einem Commit auf der Standardverzweigung weiterhin fehlschlägt, müssen Sie Folgendes überprüfen:
- Ob Dependabot den Commit verfasst hat.
- Gibt an, ob der Pull Request, der den Commit enthält, per Squash-and-Merge zusammengeführt wurde.
Diese Art des Zusammenführungs-Commits wird von Dependabot erstellt und daher verfügen alle Workflows, die für den Commit ausgeführt werden, über schreibgeschützte Berechtigungen. Wenn Sie code scanning und Dependabot Sicherheitsupdates oder Versionsupdates für Ihr Repository aktiviert haben, empfehlen wir, für den Pull Request das automatische Zusammenführen mit der Strategie Merge-Commit erstellen zu aktivieren. Dadurch wird der Squash-Merge-Commit vermieden, der von Dependabot erstellt würde. Weitere Informationen zum Aktivieren der Funktion für das automatische Mergen findest du unter Automatically merging a pull request.