Was sind Abfragesammlungen?
Mit Abfragesammlungen können Sie mehrere Abfragen CodeQL übergeben, ohne den Pfad zu jeder Abfragedatei einzeln angeben zu müssen. Sie bieten eine Möglichkeit, Abfragen basierend auf ihrem Dateinamen, Metadateneigenschaften oder Speicherort auf dem Datenträger oder in einem CodeQL Paket auszuwählen.
Sie sollten Abfragesammlungen für die Abfragen verwenden, die Sie häufig in Ihren CodeQL Analysen verwenden möchten. Sie können eine integrierte Abfragesuite verwenden, die über GitHubdie App verfügbar ist, oder Sie können eigene Abfragen erstellen.
Integrierte CodeQL Abfragesuiten
Die integrierten CodeQL Abfragesuiten, default, security-extendedund security-and-quality, werden erstellt und verwaltet von GitHub. Die default und security-extended Abfragesuiten sind für jede von CodeQL unterstützte Sprache in der Standardkonfiguration verfügbar.
Organisationsbesitzer und Sicherheitsmanager können eine Abfragesuite für die Verwendung mit standardem Setup in der gesamten Organisation empfehlen. Weitere Informationen finden Sie unter Konfigurieren des Standardsetups für das Codescanning im großen Stil.
Eine vollständige Liste der Abfragen, die in jeder Abfragesuite für jede Sprache enthalten sind, finden Sie unter Abfragen für die CodeQL-Analyse.
Abfragepaket default
- Die
defaultSuite von Abfragen ist die Gruppe von Abfragen, die in CodeQLcode scanning auf GitHub standardmäßig ausgeführt werden. - Die Abfragen in der
defaultAbfragesuite sind sehr präzise und geben nur wenige falsch positive code scanning Ergebnisse zurück. Relativ zursecurity-extendedAbfragesuite gibt diedefaultSuite weniger Ergebnisse mit niedriger Konfidenz code scanning zurück. - Diese Abfragesuite ist zur Verwendung mit der Standardkonfiguration für code scanning verfügbar.
Abfragepaket security-extended
- Die Abfragesammlung
security-extendedbesteht aus allen Abfragen in der Abfragesammlungdefaultsowie zusätzlichen Abfragen mit etwas geringerer Genauigkeit und einem niedrigeren Schweregrad. - Relativ zur
defaultAbfragesuite gibt diesecurity-extendedSuite möglicherweise eine größere Anzahl falsch positiver code scanning Ergebnisse zurück. - Diese Abfragesuite ist mit der Standardkonfiguration für code scanning verfügbar und wird auf GitHub als „Extended“-Abfragesuite bezeichnet.
Abfragepaket security-and-quality
- Die
security-and-qualityAbfragesuite besteht aus allen Abfragen in dersecurity-extendedAbfragesuite sowie weiteren Abfragen, die Wartungs- und Zuverlässigkeitsprobleme identifizieren. - Diese Abfragesuite ist zur Verwendung mit der erweiterten Einrichtung für code scanning verfügbar. Weitere Informationen finden Sie unter Konfigurieren des erweiterten Setups für das Code-Scanning.
Benutzerdefinierte Abfragesammlungen
Um eine benutzerdefinierte Abfragesuite zu verwenden, müssen Sie die erweiterten Einstellungen für CodeQLcode scanning konfigurieren. Weitere Informationen finden Sie unter Konfigurieren des erweiterten Setups für das Code-Scanning.
Abfrage-Suiten-Definitionen werden in YAML-Dateien mit der Erweiterung .qls gespeichert. Eine Sammlungsdefinition ist eine Sequenz von Anweisungen, wobei jede Anweisung eine YAML-Zuordnung mit (normalerweise) einem einzelnen Schlüssel ist. Die Anweisungen werden in der Reihenfolge ausgeführt, in der sie in der Abfragesammlungsdefinition vorliegen. Nachdem alle Anweisungen in der Sammlungsdefinition ausgeführt wurden, ist das Ergebnis ein Satz ausgewählter Abfragen. Weitere Informationen finden Sie unter Erstellen von CodeQL-Abfragesammlungen.