Skip to main content
Skip to content

CodeQL-Abfragesammlungen

Sie können aus verschiedenen integrierten CodeQL Abfragesammlungen wählen, die Sie in Ihrem CodeQLcode scanning Setup verwenden möchten.

Wer kann dieses Feature verwenden?

CodeQL ist für die folgenden Repositorytypen verfügbar:

Was sind Abfragesammlungen?

Mit Abfragesammlungen können Sie mehrere Abfragen CodeQL übergeben, ohne den Pfad zu jeder Abfragedatei einzeln angeben zu müssen. Sie bieten eine Möglichkeit, Abfragen basierend auf ihrem Dateinamen, Metadateneigenschaften oder Speicherort auf dem Datenträger oder in einem CodeQL Paket auszuwählen.

Sie sollten Abfragesammlungen für die Abfragen verwenden, die Sie häufig in Ihren CodeQL Analysen verwenden möchten. Sie können eine integrierte Abfragesuite verwenden, die über GitHubdie App verfügbar ist, oder Sie können eigene Abfragen erstellen.

Integrierte CodeQL Abfragesuiten

Die integrierten CodeQL Abfragesuiten, default, security-extendedund security-and-quality, werden erstellt und verwaltet von GitHub. Die default und security-extended Abfragesuiten sind für jede von CodeQL unterstützte Sprache in der Standardkonfiguration verfügbar.

Organisationsbesitzer und Sicherheitsmanager können eine Abfragesuite für die Verwendung mit standardem Setup in der gesamten Organisation empfehlen. Weitere Informationen finden Sie unter Konfigurieren des Standardsetups für das Codescanning im großen Stil.

Eine vollständige Liste der Abfragen, die in jeder Abfragesuite für jede Sprache enthalten sind, finden Sie unter Abfragen für die CodeQL-Analyse.

Abfragepaket default

  • Die default Suite von Abfragen ist die Gruppe von Abfragen, die in CodeQLcode scanning auf GitHub standardmäßig ausgeführt werden.
  • Die Abfragen in der default Abfragesuite sind sehr präzise und geben nur wenige falsch positive code scanning Ergebnisse zurück. Relativ zur security-extended Abfragesuite gibt die default Suite weniger Ergebnisse mit niedriger Konfidenz code scanning zurück.
  • Diese Abfragesuite ist zur Verwendung mit der Standardkonfiguration für code scanning verfügbar.

Abfragepaket security-extended

  • Die Abfragesammlung security-extended besteht aus allen Abfragen in der Abfragesammlung default sowie zusätzlichen Abfragen mit etwas geringerer Genauigkeit und einem niedrigeren Schweregrad.
  • Relativ zur default Abfragesuite gibt die security-extended Suite möglicherweise eine größere Anzahl falsch positiver code scanning Ergebnisse zurück.
  • Diese Abfragesuite ist mit der Standardkonfiguration für code scanning verfügbar und wird auf GitHub als „Extended“-Abfragesuite bezeichnet.

Abfragepaket security-and-quality

  • Die security-and-quality Abfragesuite besteht aus allen Abfragen in der security-extended Abfragesuite sowie weiteren Abfragen, die Wartungs- und Zuverlässigkeitsprobleme identifizieren.
  • Diese Abfragesuite ist zur Verwendung mit der erweiterten Einrichtung für code scanning verfügbar. Weitere Informationen finden Sie unter Konfigurieren des erweiterten Setups für das Code-Scanning.

Benutzerdefinierte Abfragesammlungen

Um eine benutzerdefinierte Abfragesuite zu verwenden, müssen Sie die erweiterten Einstellungen für CodeQLcode scanning konfigurieren. Weitere Informationen finden Sie unter Konfigurieren des erweiterten Setups für das Code-Scanning.

Abfrage-Suiten-Definitionen werden in YAML-Dateien mit der Erweiterung .qls gespeichert. Eine Sammlungsdefinition ist eine Sequenz von Anweisungen, wobei jede Anweisung eine YAML-Zuordnung mit (normalerweise) einem einzelnen Schlüssel ist. Die Anweisungen werden in der Reihenfolge ausgeführt, in der sie in der Abfragesammlungsdefinition vorliegen. Nachdem alle Anweisungen in der Sammlungsdefinition ausgeführt wurden, ist das Ergebnis ein Satz ausgewählter Abfragen. Weitere Informationen finden Sie unter Erstellen von CodeQL-Abfragesammlungen.

Weiterführende Lektüre