Qu’est-ce que les suites de requêtes ?
Les suites de requêtes vous permettent de transmettre plusieurs requêtes CodeQL sans avoir à spécifier le chemin d’accès à chaque fichier de requête individuellement. Ils permettent de sélectionner des requêtes en fonction de leur nom de fichier, de leurs propriétés de métadonnées ou de leur emplacement sur le disque ou dans un CodeQL pack.
Vous devez utiliser des suites de requêtes pour les requêtes que vous souhaitez utiliser fréquemment dans vos CodeQL analyses. Vous pouvez utiliser une suite de requêtes intégrée disponible via GitHub, ou vous pouvez créer votre propre suite de requêtes.
Suites de CodeQL requêtes intégrées
Les suites de CodeQL requêtes intégrées et security-extended, default sont créées et gérées par GitHub. Ces deux suites de requêtes sont disponibles avec une configuration par défaut pour chaque CodeQLlangue prise en charge.
Les propriétaires de l’organisation et les gestionnaires de sécurité peuvent recommander une suite de requêtes à utiliser avec la configuration par défaut dans toute leur organisation. Pour plus d’informations, consultez « Définition de la configuration par défaut pour l’analyse du code à grande échelle ».
Pour obtenir la liste complète des requêtes incluses dans chaque suite de requêtes pour chaque langage, consultez Requêtes pour l’analyse CodeQL.
Suite de requêtes default
- La
defaultsuite de requêtes est le groupe de requêtes exécuté par défaut dans CodeQLcode scanningGitHub . - Les requêtes de la
defaultsuite de requêtes sont très précises et retournent quelques résultats faux positifs code scanning . Par rapport à lasecurity-extendedsuite de requêtes, ladefaultsuite retourne moins de résultats de faible confiance code scanning . - Cette suite de requêtes est disponible pour une utilisation avec la configuration par défaut pour code scanning.
Suite de requêtes security-extended
- La suite de requêtes
security-extendedse compose de toutes les requêtes de la suite de requêtesdefault, plus des requêtes supplémentaires avec une précision et une gravité légèrement inférieures. - Par rapport à la
defaultsuite de requêtes, lasecurity-extendedsuite peut retourner un plus grand nombre de faux résultats positifs code scanning . - Cette suite de requêtes est disponible pour être utilisée avec la configuration par défaut pour code scanning, et est appelée suite de requêtes « Étendue » sur GitHub.
Suites de requêtes personnalisées
Pour utiliser une suite de requêtes personnalisée, vous devez configurer l’installation avancée pour CodeQLcode scanning. Pour plus d’informations, consultez « Configuration avancée de l’analyse du code ».
Les définitions de suite de requêtes sont stockées dans des fichiers YAML avec l’extension .qls. Une définition de suite est une séquence d’instructions, où chaque instruction est un mappage YAML avec (en général) une clé unique. Les instructions sont exécutées dans l’ordre dans lequel elles apparaissent dans la définition de la suite de requêtes. Une fois que toutes les instructions de la définition de la suite ont été exécutées, le résultat est un ensemble de requêtes sélectionnées. Pour plus d’informations, consultez « Création de suites de requêtes CodeQL ».