Skip to main content

Conjuntos de consultas CodeQL

Você pode escolher entre diferentes pacotes integrados de CodeQL consultas para usar em sua configuração CodeQLcode scanning.

Quem pode usar esse recurso?

O CodeQL está disponível para os seguintes tipos de repositórios:

O que são suítes de consultas?

Os conjuntos de consultas permitem que você passe várias consultas CodeQL sem precisar especificar o caminho para cada arquivo de consulta individualmente. Eles fornecem uma maneira de selecionar consultas com base em seu nome de arquivo, propriedades de metadados ou localização em disco ou em um CodeQL pacote.

Você deve usar conjuntos de consultas para as consultas que deseja usar com frequência em suas CodeQL análises. Você pode usar um pacote de consultas interno disponível por meio GitHubou pode criar o seu próprio.

Conjuntos de consultas internos CodeQL

Os conjuntos default de consultas internos CodeQL e security-extended, são criados e mantidos por GitHub. Ambos os conjuntos de consultas estão disponíveis com a configuração padrão para cada CodeQLidioma com suporte.

Os proprietários da organização e os gerentes de segurança podem recomendar um pacote de consultas para uso com a configuração padrão em toda a organização. Para saber mais, confira Como definir a configuração padrão da verificação de código em escala.

Para obter uma lista completa de consultas incluídas em cada conjunto de consultas para cada idioma, consulte Consultas para análise de CodeQL.

default Conjunto de consultas

  • O default conjunto de consultas é o grupo de consultas executado por padrão em CodeQLcode scanningGitHub.
  • As consultas no conjunto default de consultas são altamente precisas e retornam poucos resultados falsos positivos code scanning . Em relação ao security-extended conjunto de consultas, o default pacote retorna menos resultados de baixa confiança code scanning .
  • Esse conjunto de consultas está disponível para uso com a configuração padrão para code scanning.

security-extended Conjunto de consultas

  • O conjunto de consultas security-extended consiste em todas as consultas no conjunto de consultas default, além de consultas adicionais com precisão e gravidade ligeiramente menores.
  • Em relação ao default conjunto de consultas, o security-extended pacote pode retornar um número maior de resultados falsos positivos code scanning .
  • Esse conjunto de consultas está disponível para uso com configuração padrão e code scanningé conhecido como o conjunto de consultas "Estendido" em GitHub.

Pacotes de consulta personalizados

Para usar um pacote de consultas personalizado, você deve configurar a configuração avançada para CodeQLcode scanning. Para saber mais, confira Como definir a configuração avançada para verificação de código.

As definições do pacote de consultas são armazenadas em arquivos YAML com a extensão .qls. Uma definição de pacote é uma sequência de instruções, em que cada instrução é um mapeamento YAML com (geralmente) uma única chave. As instruções são executadas na ordem em que aparecem na definição do pacote de consultas. Depois que todas as instruções na definição do conjunto tiverem sido executadas, o resultado será um pacote de consultas selecionadas. Para saber mais, confira Como criar conjuntos de consultas do CodeQL.

Leitura adicional