30 秒看懂
它能做什么,以及什么时候值得选
CodeQL 是 Trail of Bits 面向八类语言的跨过程安全分析流程。它把数据库提取质量、项目专用数据流模型、显式查询套件和零结果调查设为必经门槛,而非可选收尾。
按 Agent 安装
选择你的 Agent
路径来自 Agent 官方文档或 skills.sh 同源通用安装器。兼容状态仍以这个 Skill 的资料为准。
.claude/skills/codeql/~/.claude/skills/codeql/项目范围适合团队共享;个人范围适合跨项目复用。安装器默认项目范围,加 -g 可改为个人范围。
npx skills add trailofbits/skills --skill codeql --agent claude-code典型工作流
从任务到结果的典型流程
构建可信数据库
尝试受支持的构建策略,并拒绝提取代码不足的数据库。
建模项目数据流
为框架封装补充自定义源、汇和摘要。
运行显式套件
保留原始 SARIF,并确认所选查询集非空。
优点与局限
优点与使用边界
显著优点
- 质量门槛可减少因空提取或查询被静默过滤造成的虚假安全结果。
- 支持主流编译型与解释型语言的深层数据流分析。
潜在缺点与局限
- 需要 CodeQL、jq、uv、可构建目标,数据库构建也可能耗时较长。
- 静态分析结果仍需人工判断可利用性,也可能遗漏仅在运行时出现的行为。
适合人群
适合哪些人
扫描大型仓库的应用安全工程师
需要可复现 SARIF 证据而非快速模式扫描的团队
使用前须知
使用前需要检查的风险
构建与扫描副作用
数据库创建会执行项目构建命令,也可能下载查询包;应使用隔离副本、审查构建脚本,并移除扫描环境中的凭证。
安全说明
如何理解它的权限
- 在无生产凭证的可丢弃沙箱中运行不可信构建。
- 在提取与查询套件检查通过前,不要把零结果视为安全结论。
这不是安全认证。 第三方评级仅作为标注来源的参考信息展示;SkillSignal 尚未独立执行或安全审查此 Skill。
软件包内容
已收录文件
标签
SkillSignal 原创编辑资料,依据 Trail of Bits 固定提交 9b281335 整理,核对日期 2026-08-20;未进行独立运行或安全认证。