codeql

Akiyama_Mio-Kon20 天前
devsecops·可观测性·代码质量·ai agent·codeql·github code·工程治理
GitHub Code Quality 有了趋势面板后:怎样把 Agent 修复从“刷绿”变成可验证的质量闭环Coding Agent 能很快把一批静态分析发现改成一串 Pull Request,也能很快把一串“看起来合理”的重构塞进主分支。两种速度都可能掩盖同一个问题:团队只看到了某一次扫描是否变绿,却没有看见质量债务在一段时间内是被消化、被转移,还是被新的规则与新生成代码不断放大。
Expl0it_2 年前
web安全·代码审计·codeql·codeql database
Codeql 处理 yaml 配置文件代码扫描过程中,经常会遇到使用yaml 配置文件的情况。但是yaml 文件,codeql 目前只有javascript 的数据库会包含。就是其他语言(go, java),你是用yaml配置文件。codeql 默认构建数据库不会解析yaml,导致漏报一些硬编码的问题。
xzajyjs2 年前
web安全·渗透测试·漏洞分析·代码审计·codeql
CodeQL学习笔记(3)-QL语法(模块、变量、表达式、公式和注解)最近在学习CodeQL,对于CodeQL就不介绍了,目前网上一搜一大把。本系列是学习CodeQL的个人学习笔记,根据个人知识库笔记修改整理而来的,分享出来共同学习。个人觉得QL的语法比较反人类,至少与目前主流的这些OOP语言相比,还是有一定难度的。与现在网上的大多数所谓CodeQL教程不同,本系列基于官方文档和情景实例,包含大量的个人理解、思考和延伸,直入主题,只切要害,几乎没有废话,并且坚持用从每一个实例中学习总结归纳,再到实例中验证。希望能给各位一点不一样的见解和思路。当然,也正是如此必定会包含一定的
我是有底线的