¿Qué son los conjuntos de consultas?
Los conjuntos de consultas permiten pasar varias consultas a CodeQL sin tener que especificar la ruta de acceso a cada archivo de consulta individualmente. Proporcionan una manera de seleccionar consultas en función de su nombre de archivo, propiedades de metadatos o ubicación en el disco o en un CodeQL paquete.
Debería utilizar grupos de consultas para las consultas que quiera usar con más frecuencia en sus análisis de CodeQL. Puede utilizar un conjunto integrado de consultas disponible a través de GitHub, o puede crear el suyo propio.
Conjuntos de consultas integrados CodeQL
Los conjuntos de consultas integrados CodeQL , default, security-extendedy security-and-quality, se crean y mantienen mediante GitHub. Los conjuntos de consultas default y security-extended están disponibles con la configuración predeterminada para cada idioma compatible con CodeQL.
Los propietarios de la organización y los administradores de seguridad pueden recomendar un conjunto de consultas para su uso con la configuración predeterminada en toda su organización. Para más información, consulta Establecimiento de la configuración predeterminada para el examen de código a gran escala.
Para obtener una lista completa de las consultas incluidas en cada conjunto de consultas para cada lenguaje, consulte Consultas para el análisis de CodeQL.
Conjunto de consultas default
- El conjunto de consultas
defaultes el grupo de consultas que se ejecuta de forma predeterminada en CodeQLcode scanning en GitHub. - Las consultas del
defaultconjunto de consultas son muy precisas y devuelven pocos resultados falsos positivos code scanning . En comparación con el conjuntosecurity-extendedde consultas, el conjuntodefaultdevuelve menos resultados code scanning de baja confianza. - Este conjunto de consultas está disponible para su uso con la configuración predeterminada para code scanning.
Conjunto de consultas security-extended
- El conjunto de consultas
security-extendedconsta de todas las consultas del conjunto de consultasdefault, más otras consultas con una precisión y gravedad ligeramente inferiores. - En comparación con el conjunto de consultas
default, el conjuntosecurity-extendedpuede devolver un mayor número de resultados falsos positivos code scanning. - Este conjunto de consultas está disponible para su uso con la configuración predeterminada para code scanningy se conoce como el conjunto de consultas "extendido" en GitHub.
Conjunto de consultas security-and-quality
- El
security-and-qualityconjunto de consultas consta de todas las consultas delsecurity-extendedconjunto de consultas, además de consultas adicionales que identifican problemas de mantenimiento y confiabilidad. - Este conjunto de consultas está disponible para utilizarse con la configuración avanzada para code scanning. Para más información, consulta Establecimiento de la configuración avanzada para el examen del código.
Conjuntos de consultas personalizados
Para usar un conjunto de consultas personalizado, debe configurar la configuración avanzada para CodeQLcode scanning. Para más información, consulta Establecimiento de la configuración avanzada para el examen del código.
Las definiciones del conjunto de consultas se almacenan en archivos YAML con la extensión .qls. Una definición de conjuntos es una secuencia de instrucciones, donde cada instrucción es una asignación de YAML que (normalmente) tiene una sola clave. Las instrucciones se ejecutan en el orden en que aparecen en la definición del conjunto de consultas. Una vez ejecutadas todas las instrucciones de la definición del conjunto, el resultado es un conjunto de consultas seleccionadas. Para más información, consulta Creación de conjuntos de consultas de CodeQL.