CodeQL
2026/10/8...小于 1 分钟
CodeQL
把代码当数据库查询,变体分析的深度武器。
工具简介
CodeQL 是 GitHub 出品的代码查询分析引擎——把代码建模成数据库,用类 SQL 的查询语言检索。一个漏洞模式写成一个查询,全库找变体(同一类 bug 的所有出现点),这是传统规则引擎做不到的深度。
GitHub 安全实验室(GHSL)用它挖过大量 CVE;对安全团队,它适合做定向深度审计(已知漏洞模式全量排查),与 Semgrep(快、广)互补。
基本信息
| 项目 | 信息 |
|---|---|
| 出品方 | GitHub |
| 工具形态 | 代码查询分析引擎(SAST) |
| 官网 | https://codeql.github.com/ |
| 项目地址 | https://github.com/github/codeql(10k+ star,查询库与 CLI) |
| 开源协议 | MIT(查询库;引擎对开源项目免费) |
| 收费模式 | 开源项目免费 + 商用(GitHub Advanced Security) |
收录信息
- 检索补充收录(2026-10),GitHub 数据核验于 2026-10
- 返回安全测试工具清单