Skip to main content

Запросы GitHub Actions для анализа CodeQL

Изучите запросы, используемые CodeQL для анализа рабочих процессов, используемых GitHub Actions при выборе default или наборе security-extended запросов.

Кто может использовать эту функцию?

CodeQL доступен для следующих типов репозитория:

CodeQL включает множество запросов для анализа рабочих процессов, используемых GitHub Actions. Все запросы в наборе default запросов выполняются по умолчанию. Если вы решили использовать security-extended набор запросов, выполняются дополнительные запросы. Дополнительные сведения см. в разделе Наборы запросов CodeQL.

Встроенные запросы для анализа рабочих процессов

В этой таблице перечислены запросы, доступные в последнем выпуске действия CodeQL и CodeQL CLI. Дополнительные сведения см. в разделе CodeQL журналов изменений на сайте документации CodeQL документации.

Имя запросаСвязанные CWEsПо умолчанию.РасширенноеCopilot Autofix
Отравление артефактов829
Кэширование с помощью кэширования ненадежных файлов349
Отравление кэша путем выполнения недоверенного кода349
Отравление кэша с помощью внедрения кода с низким уровнем привилегий349, 094
Проверка недоверенного кода в привилегированном контексте829
Проверка недоверенного кода в доверенном контексте829
Внедрение кода094, 095, 116
Переменная среды, созданная из управляемых пользователем источников077, 020
Чрезмерное воздействие секретов312
Неправильный контроль доступа285
Переменная среды PATH, созданная из управляемых пользователем источников077, 020
Хранение конфиденциальной информации в артефакте GitHub Actions312
Разоблачение секрета без маски312
Ненадежный checkout TOCTOU367
Ненадежный checkout TOCTOU367
Использование известного уязвимого действия1395
Рабочий процесс не содержит разрешений275
Отравление артефактов829
Проверка недоверенного кода в доверенном контексте829
Внедрение кода094, 095, 116
Переменная среды, созданная из управляемых пользователем источников077, 020
Переменная среды PATH, созданная из управляемых пользователем источников077, 020
Незакрепления тега для неизменяемого действия в рабочем процессе829
OSZAR »