O que são suítes de consultas?
Os conjuntos de consultas permitem que você passe várias consultas para CodeQL sem precisar especificar o caminho de cada arquivo de consulta individualmente. Eles fornecem uma maneira de selecionar consultas com base em seu nome de arquivo, propriedades de metadados ou localização em disco ou em um CodeQL pacote.
Você deve usar conjuntos de consultas para as consultas que deseja usar com frequência em suas CodeQL análises. Você pode usar um pacote de consultas interno disponível por meio GitHubou pode criar o seu próprio.
Conjuntos de consultas integrados CodeQL
Os conjuntos de consultas CodeQL integrados, default, security-extended e security-and-quality, são criados e mantidos por GitHub. Os conjuntos de consultas default e security-extended estão disponíveis na configuração padrão para todos os idiomas compatíveis com CodeQL.
Os proprietários da organização e os gerentes de segurança podem recomendar um pacote de consultas para uso com a configuração padrão em toda a organização. Para saber mais, confira Como definir a configuração padrão da verificação de código em escala.
Para obter uma lista completa de consultas incluídas em cada conjunto de consultas para cada idioma, consulte Consultas para análise de CodeQL.
default Conjunto de consultas
- O conjunto de consultas
defaulté o grupo de consultas executadas por padrão em CodeQLcode scanning no GitHub. - As consultas no conjunto
defaultde consultas são altamente precisas e retornam poucos resultados falsos positivos code scanning . Em relação ao conjunto de consultassecurity-extended, o conjuntodefaultretorna menos resultados code scanning de baixa confiança. - Esse conjunto de consultas está disponível para uso com a configuração padrão para code scanning.
security-extended Conjunto de consultas
- O conjunto de consultas
security-extendedconsiste em todas as consultas no conjunto de consultasdefault, além de consultas adicionais com precisão e gravidade ligeiramente menores. - Em relação ao conjunto de consultas
default, o conjuntosecurity-extendedpode retornar um número maior de resultados falso-positivos code scanning. - Esse conjunto de consultas está disponível para uso com a configuração padrão para code scanning e é conhecido como o conjunto de consultas "Estendido" em GitHub.
security-and-quality Conjunto de consultas
- O conjunto de consultas
security-and-qualityinclui todas as consultas do conjunto de consultassecurity-extended, além de consultas adicionais que identificam problemas de manutenibilidade e confiabilidade. - Esse conjunto de consultas está disponível para uso com a configuração avançada para code scanning. Para saber mais, confira Como definir a configuração avançada para verificação de código.
Pacotes de consulta personalizados
Para usar um pacote de consultas personalizado, você deve configurar a configuração avançada para CodeQLcode scanning. Para saber mais, confira Como definir a configuração avançada para verificação de código.
As definições do pacote de consultas são armazenadas em arquivos YAML com a extensão .qls. Uma definição de pacote é uma sequência de instruções, em que cada instrução é um mapeamento YAML com (geralmente) uma única chave. As instruções são executadas na ordem em que aparecem na definição do pacote de consultas. Depois que todas as instruções na definição do conjunto tiverem sido executadas, o resultado será um pacote de consultas selecionadas. Para saber mais, confira Como criar conjuntos de consultas do CodeQL.