Araç ne sağlar?

Desteklenen dil için doğru derleme ve veri tabanı oluşturma akışı gerekir. Sorgular kaynak ile hassas işlem arasındaki veri ilişkisini inceleyebilir. Dil ve lisans koşulları güncel belgelerden doğrulanır.

Uygulamada nasıl değerlendirilir?

Güvenilmeyen girdinin hassas dosya veya ağ işlemine ulaştığı yolları araştırıp çıkan yolu geliştiriciyle birlikte inceleyin.

Sınırlar ve yaygın hatalar

Eksik derleme kapsamı önemli kodun analiz dışında kalmasına yol açabilir. Bir sorgunun modellemediği framework görünmez boşluk yaratabilir.

Kontrol listesi

  • Derleme kapsamını doğrulayın
  • Sorgu paketini sürümleyin
  • Bulguyu kod akışıyla açıklayın

Karar verirken

CodeQL'i derin kaynak incelemesi için değerlendirin; çalışma zamanı bütünlüğü testlerini ayrıca yürütün.

Sorgudan veri akışına

CodeQL incelemesinde veri kaynağı, dönüşüm ve hassas işlem arasındaki ilişki önemlidir. Veritabanının doğru kaynak ve derleme kapsamından üretildiği doğrulanır. Eksik derleme, araştırılan kodun analiz dışında kalmasına neden olabilir.

Kurumun yazdığı özel sorgular örnek doğru ve yanlış akışlarla sınanır. Bulgular uygulama bağlamında değerlendirilir; sorgunun sonucu tek başına sömürülebilirlik kanıtı sayılmaz. Hangi sürümün tarandığı ve düzeltmenin hangi sonuçla kapandığı izlenir.

Kaynaklar ve kapsam

Teknik özelliklerin başvuru noktaları aşağıdadır. Uygulama örneği ve kontrol listesi bu yayın için hazırlanmış değerlendirme önerileridir; bağımsız ürün testi sonucu değildir.

Kaynak seçimi ve yayın ilkeleri