O que são suítes de consultas?
Os conjuntos de consultas permitem que você passe várias consultas CodeQL sem precisar especificar o caminho para cada arquivo de consulta individualmente. Eles fornecem uma maneira de selecionar consultas com base em seu nome de arquivo, propriedades de metadados ou localização em disco ou em um CodeQL pacote.
Você deve usar conjuntos de consultas para as consultas que deseja usar com frequência em suas CodeQL análises. Você pode usar um pacote de consultas interno disponível por meio GitHubou pode criar o seu próprio.
Conjuntos de consultas internos CodeQL
Os conjuntos default de consultas internos CodeQL e security-extended, são criados e mantidos por GitHub. Ambos os conjuntos de consultas estão disponíveis com a configuração padrão para cada CodeQLidioma com suporte.
Os proprietários da organização e os gerentes de segurança podem recomendar um pacote de consultas para uso com a configuração padrão em toda a organização. Para saber mais, confira Como definir a configuração padrão da verificação de código em escala.
Para obter uma lista completa de consultas incluídas em cada conjunto de consultas para cada idioma, consulte Consultas para análise de CodeQL.
default Conjunto de consultas
- O
defaultconjunto de consultas é o grupo de consultas executado por padrão em CodeQLcode scanningGitHub. - As consultas no conjunto
defaultde consultas são altamente precisas e retornam poucos resultados falsos positivos code scanning . Em relação aosecurity-extendedconjunto de consultas, odefaultpacote retorna menos resultados de baixa confiança code scanning . - Esse conjunto de consultas está disponível para uso com a configuração padrão para code scanning.
security-extended Conjunto de consultas
- O conjunto de consultas
security-extendedconsiste em todas as consultas no conjunto de consultasdefault, além de consultas adicionais com precisão e gravidade ligeiramente menores. - Em relação ao
defaultconjunto de consultas, osecurity-extendedpacote pode retornar um número maior de resultados falsos positivos code scanning . - Esse conjunto de consultas está disponível para uso com configuração padrão e code scanningé conhecido como o conjunto de consultas "Estendido" em GitHub.
Pacotes de consulta personalizados
Para usar um pacote de consultas personalizado, você deve configurar a configuração avançada para CodeQLcode scanning. Para saber mais, confira Como definir a configuração avançada para verificação de código.
As definições do pacote de consultas são armazenadas em arquivos YAML com a extensão .qls. Uma definição de pacote é uma sequência de instruções, em que cada instrução é um mapeamento YAML com (geralmente) uma única chave. As instruções são executadas na ordem em que aparecem na definição do pacote de consultas. Depois que todas as instruções na definição do conjunto tiverem sido executadas, o resultado será um pacote de consultas selecionadas. Para saber mais, confira Como criar conjuntos de consultas do CodeQL.