GitHub 增强 CodeQL,扩展语言支持、可用查询等功能

GitHub CodeQL 语言支持与功能增强

在 GitHub Universe 2022 中,CodeQL 继支持 Ruby 后,进一步引入了 Kotlin 的 Beta 版本支持。此外,其他语言的支持也扩展至更新版本,如 Java 19、Go 1.19 和 Python 3.11。GitHub 还扩展了可用查询,以全面覆盖多个行业范围内的漏洞目录,并改进了 CodeQL 生态系统。

CodeQL 功能与优势

CodeQL 是 GitHub 语义代码扫描的核心工具,基于语义代码分析引擎 Semmle。它允许用户定义查询以发现、分类和优先修复问题,包括远程代码执行(RCE)、SQL 注入和跨站脚本(XSS)等安全问题。CodeQL 自带一个开源的查询库,帮助识别已知漏洞及其变体的编码模式。

Kotlin 与移动应用安全

Kotlin 支持是对现有 Java 支持的扩展,包含了许多与 Android 相关的查询,如意图、片段、WebView 验证等。Kotlin 的引入标志着 GitHub 首次投资于移动应用安全领域,Swift 的 Beta 版本支持预计将在今年晚些时候推出。

查询扩展与漏洞覆盖

GitHub 扩展了 CodeQL 的查询集合,默认包含 318 个安全查询,使用查询包可扩展至 432 个。CodeQL 可与 Dependabot 警报结合使用,以增加代码对多个漏洞目录的覆盖范围,包括所有适用的 OWASP 类别、SANS CWE 前 25 名最危险的软件错误以及 WASC 适用的所有类别。

其他改进

GitHub 还改进了 CodeQL 的用户体验,包括在 GitHub.com 和 GitHub Enterprise 上支持 CodeQL 包、支持查询定制和过滤、以及提升了 16% 的分析速度。此外,GitHub 还提供了流行开源项目的存储 CodeQL 数据库访问权限,这些数据库包含代码库的抽象语法树、数据流图和控制流图,供安全研究人员进行变体分析,以在其他代码库中发现类似问题。

阅读 73
0 条评论