Skip to main content

このバージョンの GitHub Enterprise サーバーはこの日付をもって終了となります: 2026-08-25. 廃止されたリリースはサポートされていません。 重大なセキュリティの問題に対してであっても、パッチリリースは作成されません。 GitHub Enterprise Server のパフォーマンスの向上、セキュリティの向上、新機能については、「アップグレード プロセスの概要を参照してください。 アップグレードに関するサポートについては、GitHub Enterprise Support にお問い合わせください。

CodeQL 分析用の JavaScript クエリと TypeScript クエリ

default または security-extended クエリ スイートを選択時、CodeQL が JavaScript または TypeScript のコード分析に使用するクエリについて詳しく見てみましょう。

この機能を使用できるユーザーについて

CodeQL は、次の種類のリポジトリで使用できます:

CodeQL には、JavaScript および TypeScript コードを分析するためのクエリが多数含まれています。 データ再利用可能なコードスキャニング.CodeQLクエリテーブル.クエリスイートの動作 %}

JavaScript および TypeScript 分析用の組み込みクエリ

次の表に、 CodeQL アクションと CodeQL CLIの最新リリースで使用できるクエリの一覧を示します。 詳細については、CodeQLドキュメント サイトの変更ログCodeQL参照してください。

メモ

GitHub Enterprise Server3.17の最初のリリースには、アクションとCodeQLCodeQL CLI2.20.7含まれています。これらのクエリの一部が含まれていない場合があります。 サイト管理者は、 CodeQL バージョンを新しいリリースに更新できます。 詳しくは、「アプライアンスのコード スキャンの構成」をご覧ください。

クエリ名関連する CWEデフォルト値拡張Copilot Autofix
アーカイブ抽出中の任意のファイル アクセス ("Zip Slip")022
不正な HTML フィルタリング正規表現020, 080, 116, 184, 185, 186
大文字と小文字を区別するミドルウェアのパス178
機密情報の平文保存312, 315, 359
機密 Cookie の平文送信614, 311, 312, 319
機密情報の平文でのログ記録312, 359, 532
クライアント側クロスサイト スクリプティング079, 116
クライアント側 URL リダイレクト079, 116, 601
コード インジェクション094, 095, 079, 116
認証情報の転送に対する CORS 構成の誤り346, 639, 942
暗号で保護されたソースから偏った乱数の作成327
制限されていないターゲットオリジンとのウィンドウ間通信201, 359
ユーザーが制御するソースから構築されたデータベース クエリ089, 090, 943
暗号化されていない通信チャネルを使用した依存関係のダウンロード300, 319, 494, 829
ユーザーが制御するデータの逆シリアル化502
証明書の検証を無効にする295, 297
Electron webSecurity の無効化079
SCE を無効にする116
HTML として再解釈された DOM テキスト079, 116
二重コンパイル1176
二重エスケープまたはエスケープ解除116, 020
安全でない接続を介した機密ファイルのダウンロード829
Electron の allowRunningInsecureContent を有効にする494
例外テキストが HTML として再解釈される079, 116
プライベート ファイルの露出200, 219, 548
電子メール生成でのホスト ヘッダーのポイズニング640
不適切なコードのサニタイズ処理094, 079, 116
信頼されていないソースからの機能を含める830
不完全なHTML属性のサニタイズ処理079, 116, 020
不完全な複数文字のサニタイズ020, 080, 116
ホスト名の不完全な正規表現020
不完全な文字列エスケープまたはエンコード020, 080, 116
不完全な URL スキームのチェック020, 184
URLの部分文字列に対する無害化の不備020
サフィックスのチェックが正しくない020
非効率的な正規表現1333, 730, 400
スタック トレースを介した情報の露出209,497
Helmet セキュリティ ミドルウェアの安全でない構成693、1021
安全でないランダム性338
安全でない URL ホワイトリスト183, 625
JWT にシークレットまたは公開鍵の検証がない347
ループ バインド インジェクション834, 730
不足している CSRF ミドルウェア352
レート制限の欠如770, 307, 400
正規表現の範囲が許容範囲が広すぎる020
制限の少ない CORS 構成942
制御されないデータで使用される多項式正規表現1333, 730, 400
プロトタイプ汚染を引き起こす代入078, 079, 094, 400, 471, 915
プロトタイプ汚染関数078, 079, 094, 400, 471, 915
プロトタイプ汚染を引き起こすマージ呼び出し078, 079, 094, 400, 471, 915
反映されたクロスサイト スクリプティング079, 116
正規表現インジェクション730, 400
部分文字列をそれ自体に置き換える116
リソースの枯渇400, 770
深いオブジェクト トラバーサルからのリソース枯渇400
二次コマンドインジェクション078, 088
GET 要求から読み取られた機密データ598
クライアントに露出される機密性の高いサーバー Cookie1004
サーバーのクラッシュ248, 730
サーバー側リクエスト フォージェリ918
サーバー側 URL リダイレクト601
環境の値からビルドされたシェル コマンド078, 088
ビルド成果物内の機密情報の保持312, 315, 359
保存されたクロスサイト スクリプティング079, 116
システム プロンプトの挿入1427
テンプレート オブジェクト インジェクション073, 094
パラメーターの改ざんによる型の混乱843
制御されないコマンド ライン078, 088
パス式で使用される制御されないデータ022, 023, 036, 073, 099
[
cat プロセスの不要な使用](https://codeql.github.com/codeql-query-help/javascript/js-unnecessary-use-of-cat/)078
安全でない動的メソッド アクセス094
自己終了 HTML タグの安全でない拡張079, 116
ライブラリ入力から構築された安全でない HTML079, 116
Unsafe jQuery プラグイン079, 116
ライブラリ入力から構築された安全でないシェル コマンド078, 088
スクリプトまたはその他のコンテンツで使用される信頼されていないドメイン830
未検証の動的メソッド呼び出し754
壊れた暗号アルゴリズムまたは脆弱な暗号アルゴリズムの使用327, 328
脆弱な暗号化キーの使用326
外部から制御可能な書式指定文字列の使用134
不十分な計算量でのパスワード ハッシュの使用916
不要な正規表現の文字エスケープ020
XML 外部エンティティの拡張611, 827
XML 内部エンティティ拡張776, 400
XPath インジェクション643
クライアント側リクエスト偽造918
構成ファイルの空のパスワード258,862
セッションを破棄できない384
送信ネットワーク リクエスト内のファイル データ200
コードとして解釈されるハードコーディングされたデータ506
間接的に制御されないコマンド ライン078, 088
安全でない一時ファイル377, 378
ログ インジェクション117
[
postMessage ハンドラーにオリジンの検証がない](https://codeql.github.com/codeql-query-help/javascript/js-missing-origin-check/)020, 940
正規表現アンカーがない020
ファイルに書き込まれたネットワーク データ912, 434
ファイル システムの潜在的な競合状態367
リモート プロパティ インジェクション250, 400
SameSite 制限のない機密性の高い Cookie1275
ライブラリ入力から構築された安全でないコード094, 079, 116
ユーザーが制御するセキュリティ チェックのバイパス807, 290