🔗 Dépôt GitHub

CodeQL transforme le code source en une base de données interrogeable, puis exécute des requêtes déclaratives pour détecter des patterns de vulnérabilité (injections, désérialisation non sûre, etc.). C’est le moteur derrière GitHub Advanced Security et les alertes de scanning de code sur GitHub, avec un jeu de requêtes riche maintenu par la communauté et GitHub Security Lab.

🔵 Défensif

# Crée une base CodeQL puis lance la suite "security-extended" en sortie SARIF
$ codeql database create db --language=python && codeql database analyze db --format=sarifv2.1.0 --output=results.sarif codeql/python-queries:codeql-suites/python-security-extended.qls

La commande produit un fichier SARIF listant chaque alerte avec sa règle CWE, le chemin de flux de données (source/sink) et le niveau de sévérité ; c’est le format natif consommé par l’onglet “Code scanning alerts” de GitHub Advanced Security ou par tout autre dashboard compatible SARIF.