返回顶部
c

codeqlCodeQL

>

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
283
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

codeql

CodeQL 安全审计技能

三种独立模式——识别用户需要哪种模式并运行相应脚本。

用户意图模式脚本
扫描仓库/创建数据库/生成SARIF[SCAN]scripts/scan.sh
读取SARIF/分类漏洞/生成报告
[AUDIT] | scripts/audit.py |
| 优化或调试.ql查询文件 | [TUNE] | scripts/tune.py |


[SCAN]

bash
bash scripts/scan.sh <仓库路径> [语言] [输出.sarif]

语言: java | javascript | python | cpp | auto (默认)

该脚本处理:语言检测 → 构建命令选择 → CodeQL数据库创建 → 安全套件扫描 → SARIF输出。

如需编写自定义查询,请参考相关语言参考文档:
references/lang-java.md / lang-javascript.md / lang-python.md / lang-cpp.md



[AUDIT]

bash
python3 scripts/audit.py <结果.sarif> --output exp.md

该脚本处理:SARIF解析 → 攻击面清单 → 漏洞家族分组 → 源→汇证据链提取 → exp.md输出。

Claude的职责(脚本无法完成的部分):

  • - 手动评估无数据流的[可疑]条目——判断是否为真实漏洞
  • 基于业务上下文编写POC请求
  • 提供具体的修复代码



[TUNE]

bash
python3 scripts/tune.py <查询.ql>

该脚本输出涵盖七项检查的调优清单:覆盖率、误报、性能及元数据完整性。

Claude的职责(脚本无法完成的部分):

  • - 根据清单发现重写源/汇/净化器逻辑
  • 调试无结果或意外输出的查询——请参考references/debugging.md

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 codeql-skill-1776155941 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 codeql-skill-1776155941 技能

通过命令行安装

skillhub install codeql-skill-1776155941

下载

⬇ 下载 codeql v1.0.0(免费)

文件大小: 16.48 KB | 发布时间: 2026-4-15 13:08

v1.0.0 最新 2026-4-15 13:08
Initial release of codeql-skill.

- Introduces three independent modes: SCAN (static scanning & SARIF generation), AUDIT (SARIF triage & reporting), and TUNE (QL query optimization).
- Scripts provided for each mode: `scan.sh` (repo scanning), `audit.py` (SARIF auditing), and `tune.py` (query tuning).
- Supports multiple languages: Java, JavaScript, Python, and C++.
- Includes user guidance for custom queries, audit limitations, and query tuning steps.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部