CodeQL

专为开发者与安全研究员打造的代码语义分析与漏洞检测查询框架

CodeQL 是驱动 GitHub Advanced Security 的核心代码分析库与查询框架。该仓库提供标准库与查询语句,用于执行应用安全扫描。用户可通过官方扩展或 VS Code 插件获取语法高亮、智能提示与代码导航功能,亦可使用 CLI 工具在本地运行查询。开发者可自由贡献标准库与检查规则,共同完善安全检测生态

安全检测测试生成静态分析
访问官网
收录动态

5

最近更新

2026-09-03

评价样本

未收录

GitHub Stars

10,050

工具功能

这个工具能做什么、适合谁用,以及目前已识别的核心能力。

工具简介

CodeQL 是驱动 GitHub Advanced Security 的核心代码分析库与查询框架。该仓库提供标准库与查询语句,用于执行应用安全扫描。用户可通过官方扩展或 VS Code 插件获取语法高亮、智能提示与代码导航功能,亦可使用 CLI 工具在本地运行查询。开发者可自由贡献标准库与检查规则,共同完善安全检测生态

核心功能

3 项已整理
安全检测
测试生成
静态分析

价格信息

暂无可验证价格信息

暂无足够准确的价格信息。

基础信息

更新频率
近 7 天 1 条收录动态
最近更新
2026-09-03
覆盖行业
程序员、安全研究

更新日志

按时间记录功能更新、版本发布、新工具入库等重要变化。

  1. 2026-09-03版本发布

    CodeQL 发布 2.26.4 版本:新增 Go 1.27 支持;Rust 数据流查询告警位置更精确;为 Spring R2DBC DatabaseClient 及 R2DBC SPI 新增 SQL 注入 sink 模型;Java/Kotlin 支持 String.valueOf 污点传播;JavaScript/TypeScript 支持 d 标志正则与 React Native Worklets;改善 GitHub Actions 安全检测(ControlCheck 基于实际填充事件的 actor 字段、unpinned-tag 可检测可复用工作流的可变引用、EnvironmentCheck 可通过 models-as-data 模型指定)。

  2. 2026-08-19版本发布

    CodeQL 发布 2.26.3:新增 JavaScript/TypeScript/Vue 建模与 GitHub Actions 查询改进。GitHub Actions 分析现识别 merge_group 事件的 github.event.merge_group 不可信数据;Vue 新增 ref/shallowRef/toRef/reactive/computed 及 Vue Router useRoute() 流量模型;支持以 file:path 包名引用特定文件定义 source/sink;改进 actions/output-clobbering、cache-poisoning、untrusted-checkout、envvar-injection 等查询准确性与性能。破坏性变更:移除 codeql.actions.security.SelfHostedQuery 模块。

  3. 2026-08-04版本发布

    CodeQL 发布 2.26.2:新增对 Swift 6.3.3 应用及 Kotlin 2.4.10 的分析支持;调整 C# RawUrl、Go filepath.Rel、Java File.getName() 等净化器判定,提升路径注入与 URL 重定向检测覆盖;更新 cpp/new-free-mismatch 的 CWE 标签,从 code-quality 套件移除 cs/useless-assignment-to-local;放宽 GitHub Actions EnvironmentCheck 逻辑以暴露更多不可信 checkout 结果。破坏性变更:不再解析告警消息中的 [[ 式链接,需改用 $@ 占位符。新版已自动部署至 github.com 代码扫描,后续进入 GHES 版本。

  4. 2026-07-29版本发布

    CodeQL 发布 2.26.1 版本,扩展框架覆盖并提升分析准确率:为 Go 的 log/slog 包、Java/Kotlin 的 org.apache.poi、JavaScript/TypeScript 的 Angular @HostListener 消息事件装饰器新增建模,改进 go/log-injection、java/ssrf、js/missing-origin-check 等查询;同时降低 Rust rust/hard-coded-cryptographic-value 与 Java java/path-injection 查询的误报。

  5. 2026-07-08版本发布

    CodeQL 发布 2.26.0 版本,新增对 Kotlin 2.4.0 的完整分析支持。在查询能力上,引入 js/system-prompt-injection 查询以检测 AI 系统提示词注入漏洞,并为 OpenAI Sora、Anthropic 及 Google GenAI SDK 补充提示词注入检测点。同时升级 C# Razor 页面参数、Go log/slog 包、Python 与 Swift 的污点追踪及误报优化机制,提升多语言代码安全扫描的准确率与覆盖范围。

CodeQL 常见问题

关于 CodeQL 的定位、核心功能、价格与最近更新。

CodeQL 是什么?

CodeQL 是驱动 GitHub Advanced Security 的核心代码分析库与查询框架。该仓库提供标准库与查询语句,用于执行应用安全扫描。用户可通过官方扩展或 VS Code 插件获取语法高亮、智能提示与代码导航功能,亦可使用 CLI 工具在本地运行查询。开发者可自由贡献标准库与检查规则,共同完善安全检测生态

CodeQL 有哪些核心功能?

CodeQL 当前已核验的核心功能包括:安全检测、测试生成、静态分析。

CodeQL 如何收费?

AI Equal 当前没有收录 CodeQL 的可验证价格信息。

CodeQL 最近有什么更新?

2026-09-03:CodeQL 发布 2.26.4 版本:新增 Go 1.27 支持;Rust 数据流查询告警位置更精确;为 Spring R2DBC DatabaseClient 及 R2DBC SPI 新增 SQL 注入 sink 模型;Java/Kotlin 支持 String.valueOf 污点传播;JavaScript/TypeScript 支持 d 标志正则与 React Native Worklets;改善 GitHub Actions 安全检测(ControlCheck 基于实际填充事件的 actor 字段、unpinned-tag 可检测可复用工作流的可变引用、EnvironmentCheck 可通过 models-as-data 模型指定)。