Skip to main content

Conjuntos de consultas codeQL

Puede elegir entre diferentes conjuntos de consultas integrados CodeQL que se usarán en la CodeQLcode scanning configuración.

¿Quién puede utilizar esta característica?

CodeQL está disponible para los siguientes tipos de repositorios:

¿Qué son los conjuntos de consultas?

Los conjuntos de consultas permiten pasar varias consultas a CodeQL sin tener que especificar la ruta de acceso a cada archivo de consulta individualmente. Proporcionan una manera de seleccionar consultas en función de su nombre de archivo, propiedades de metadatos o ubicación en el disco o en un CodeQL paquete.

Debe usar conjuntos de consultas para las consultas que desea usar con frecuencia en CodeQL los análisis. Puede usar un conjunto de consultas integrado disponible a través GitHubde o puede crear su propio conjunto de consultas.

Conjuntos de consultas integrados CodeQL

Los conjuntos default de consultas integrados CodeQL y security-extended, se crean y mantienen mediante GitHub. Ambos conjuntos de consultas están disponibles con la configuración predeterminada para cada CodeQLidioma admitido.

Los propietarios de la organización y los administradores de seguridad pueden recomendar un conjunto de consultas para su uso con la configuración predeterminada en toda su organización. Para más información, consulta Establecimiento de la configuración predeterminada para el examen de código a gran escala.

Para obtener una lista completa de las consultas incluidas en cada conjunto de consultas para cada lenguaje, consulte Consultas para el análisis de CodeQL.

Conjunto de consultas default

  • El default conjunto de consultas es el grupo de consultas que se ejecutan de forma predeterminada en enCodeQLcode scanningGitHub.
  • Las consultas del default conjunto de consultas son muy precisas y devuelven pocos resultados falsos positivos code scanning . En relación con el security-extended conjunto de consultas, el default conjunto devuelve menos resultados de code scanning confianza baja.
  • Este conjunto de consultas está disponible para su uso con la configuración predeterminada para code scanning.

Conjunto de consultas security-extended

  • El conjunto de consultas security-extended consta de todas las consultas del conjunto de consultas default, más otras consultas con una precisión y gravedad ligeramente inferiores.
  • En relación con el default conjunto de consultas, el security-extended conjunto puede devolver un mayor número de resultados falsos positivos code scanning .
  • Este conjunto de consultas está disponible para su uso con la configuración predeterminada para code scanningy se conoce como el conjunto de consultas "extendido" en GitHub.

Conjuntos de consultas personalizados

Para usar un conjunto de consultas personalizado, debe configurar la configuración avanzada para CodeQLcode scanning. Para más información, consulta Establecimiento de la configuración avanzada para el examen del código.

Las definiciones del conjunto de consultas se almacenan en archivos YAML con la extensión .qls. Una definición de conjuntos es una secuencia de instrucciones, donde cada instrucción es una asignación de YAML que (normalmente) tiene una sola clave. Las instrucciones se ejecutan en el orden en que aparecen en la definición del conjunto de consultas. Una vez ejecutadas todas las instrucciones de la definición del conjunto, el resultado es un conjunto de consultas seleccionadas. Para más información, consulta Creación de conjuntos de consultas de CodeQL.

Lectura adicional