CodeQL には、 GitHub Actions ワークフローを分析するための多くのクエリが含まれています。 default クエリ スイート内のすべてのクエリは、既定で実行されます。
security-extended クエリ スイートを使用する場合は、追加のクエリが実行されます。 詳しくは、「CodeQL クエリ セット」をご覧ください。
GitHub Actions分析用の組み込みクエリ
次の表に、 CodeQL アクションと CodeQL CLIの最新リリースで使用できるクエリの一覧を示します。 詳細については、CodeQLドキュメント サイトの変更ログCodeQL参照してください。
メモ
GitHub Enterprise Server3.18の最初のリリースには、アクションとCodeQLCodeQL CLI2.21.4含まれています。これらのクエリの一部が含まれていない場合があります。 サイト管理者は、 CodeQL バージョンを新しいリリースに更新できます。 詳しくは、「アプライアンスのコード スキャンの構成」をご覧ください。
| クエリ名 | 関連する CWE | デフォルト値 | 拡張 | Copilot Autofix |
|---|---|---|---|---|
| 成果物汚染 | 829 | |||
| 信頼されていないファイルのキャッシュによるキャッシュ ポイズニング | 349 | |||
| コードインジェクションによるキャッシュポイズニング | 349、094 | |||
| 信頼されていないコードの実行によるキャッシュ ポイズニング | 349 | |||
| 特権コンテキストでの信頼されていないコードのチェックアウト | 829 | |||
| 特権コンテキストでの信頼されていないコードのチェックアウト | 829 | |||
| コード インジェクション | 094, 095, 116 | |||
| ユーザーが制御するソースから構築された環境変数 | 077、020 | |||
| 過度のシークレットの露出 | 312 | |||
| 不適切なアクセス制御 | 285 | |||
| ユーザーが管理するソースから構築された PATH 環境変数 | 077、020 | |||
| GitHub Actions 成果物内の機密情報の保持 | 312 | |||
| マスクされていないシークレットの露出 | 312 | |||
| 信頼できないチェックアウト TOCTOU | 367 | |||
| 信頼できないチェックアウト TOCTOU | 367 | |||
| 既知の脆弱なアクションの使用 | 1,395 | |||
| ワークフローにアクセス許可が含まれていない | 275 | |||
| 成果物汚染 | 829 | |||
| 非特権コンテキストでの信頼されていないコードのチェックアウト | 829 | |||
| コード インジェクション | 094, 095, 116 | |||
| ユーザーが制御するソースから構築された環境変数 | 077、020 | |||
| ユーザーが管理するソースから構築された PATH 環境変数 | 077、020 | |||
| ワークフローまたは複合アクション内の、不変ではないアクションに対する未固定のタグ | 829 |