Skip to main content

CodeQL-Abfragesammlungen

Sie können aus verschiedenen integrierten CodeQL Abfragesammlungen wählen, die Sie in Ihrem CodeQLcode scanning Setup verwenden möchten.

Wer kann dieses Feature verwenden?

CodeQL ist für die folgenden Repositorytypen verfügbar:

Was sind Abfragesammlungen?

Mit Abfragesammlungen können Sie mehrere Abfragen CodeQL übergeben, ohne den Pfad zu jeder Abfragedatei einzeln angeben zu müssen. Sie bieten eine Möglichkeit, Abfragen basierend auf ihrem Dateinamen, Metadateneigenschaften oder Speicherort auf dem Datenträger oder in einem CodeQL Paket auszuwählen.

Sie sollten Abfragesammlungen für die Abfragen verwenden, die Sie häufig in Ihren CodeQL Analysen verwenden möchten. Sie können eine integrierte Abfragesuite verwenden, die über GitHubdie App verfügbar ist, oder Sie können eigene Abfragen erstellen.

CodeQL Integrierte Abfragesammlungen

Die integrierten CodeQL Abfragesuiten default und security-extended, werden erstellt und verwaltet von GitHub. Beide Abfragesammlungen sind mit Standardsetup für jede unterstützte CodeQLSprache verfügbar.

Organisationsbesitzer und Sicherheitsmanager können eine Abfragesuite für die Verwendung mit standardem Setup in der gesamten Organisation empfehlen. Weitere Informationen finden Sie unter Konfigurieren des Standardsetups für das Codescanning im großen Stil.

Eine vollständige Liste der Abfragen, die in jeder Abfragesuite für jede Sprache enthalten sind, finden Sie unter Abfragen für die CodeQL-Analyse.

Abfragepaket default

  • Die default Abfragesuite ist die Gruppe von Abfragen, die standardmäßig in CodeQLcode scanning "On GitHub" ausgeführt werden.
  • Die Abfragen in der default Abfragesuite sind sehr präzise und geben nur wenige falsch positive code scanning Ergebnisse zurück. Relativ zur security-extended Abfragesuite gibt die default Suite weniger Ergebnisse mit niedriger Konfidenz code scanning zurück.
  • Diese Abfragesuite ist für die Verwendung mit dem Standardsetup für code scanning.

Abfragepaket security-extended

  • Die Abfragesammlung security-extended besteht aus allen Abfragen in der Abfragesammlung default sowie zusätzlichen Abfragen mit etwas geringerer Genauigkeit und einem niedrigeren Schweregrad.
  • Relativ zur default Abfragesuite gibt die security-extended Suite möglicherweise eine größere Anzahl falsch positiver code scanning Ergebnisse zurück.
  • Diese Abfragesuite ist für die Verwendung mit dem Standardsetup für code scanning, und wird als "Erweiterte" Abfragesuite bezeichnet auf GitHub.

Benutzerdefinierte Abfragesammlungen

Um eine benutzerdefinierte Abfragesuite zu verwenden, müssen Sie das erweiterte Setup für CodeQLcode scanning. Weitere Informationen finden Sie unter Konfigurieren des erweiterten Setups für das Code-Scanning.

Abfrage-Suiten-Definitionen werden in YAML-Dateien mit der Erweiterung .qls gespeichert. Eine Sammlungsdefinition ist eine Sequenz von Anweisungen, wobei jede Anweisung eine YAML-Zuordnung mit (normalerweise) einem einzelnen Schlüssel ist. Die Anweisungen werden in der Reihenfolge ausgeführt, in der sie in der Abfragesammlungsdefinition vorliegen. Nachdem alle Anweisungen in der Sammlungsdefinition ausgeführt wurden, ist das Ergebnis ein Satz ausgewählter Abfragen. Weitere Informationen finden Sie unter Erstellen von CodeQL-Abfragesammlungen.

Weiterführende Lektüre