home.social

#codeql — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #codeql, aggregated by home.social.

  1. Prolog nezmizel. Jeho hlavní myšlenku dnes potkáváme v nástrojích, které se Prologu na první pohled nepodobají: v CodeQL pro analýzu kódu, v Rego pro policy-as-code, v Z3 pro práci s omezeními a v Leanu pro formální důkazy. Každý řeší jiný problém, ale všechny připomínají totéž: někdy je lepší popsat vztahy, pravidla, omezení nebo tvrzení než vrstvit další if.

    https://zdrojak.cz/clanky/prolog-nezmizel-jen-dnes-zije-v-jinych-nastrojich/
  2. Prolog nezmizel. Jeho hlavní myšlenku dnes potkáváme v nástrojích, které se Prologu na první pohled nepodobají: v CodeQL pro analýzu kódu, v Rego pro policy-as-code, v Z3 pro práci s omezeními a v Leanu pro formální důkazy. Každý řeší jiný problém, ale všechny připomínají totéž: někdy je lepší popsat vztahy, pravidla, omezení nebo tvrzení než vrstvit další if.

    https://zdrojak.cz/clanky/prolog-nezmizel-jen-dnes-zije-v-jinych-nastrojich/
  3. Some weekend updates to my homepage:

    Added a little guide to debug recursive #CodeQL predicates:

    https://scrapco.de/codeql-cheat-sheet/debugging/debugging-recursion/

    #Ghidra documentation now reflects the state of 11.4.3:

    https://scrapco.de/ghidra_docs/
  4. Is it my weak search-fu again, or the new qlpack.yml format for #CodeQL is not officially documented? @GitHubSecurityLab

    The best resource I could find is this one by @trailofbits:

    https://appsec.guide/docs/static-analysis/codeql/advanced/#creating-new-query-packs
  5. Взгляд безопасника на ежегодный отчет Github Octoverse 2025

    Взгляд безопасника на ежегодный отчет Github Octoverse 2025. Отчет 2025 выглядит как вестник новой реальности, где ИИ в разработке будет отведена ключевая роль. Постарался дать пару советов для безопасников которых ждет такое значимое изменение подходов. Давай почитаем!

    habr.com/ru/articles/963774/

    #ии #github #ssdlc #codeql

  6. Взгляд безопасника на ежегодный отчет Github Octoverse 2025

    Взгляд безопасника на ежегодный отчет Github Octoverse 2025. Отчет 2025 выглядит как вестник новой реальности, где ИИ в разработке будет отведена ключевая роль. Постарался дать пару советов для безопасников которых ждет такое значимое изменение подходов. Давай почитаем!

    habr.com/ru/articles/963774/

    #ии #github #ssdlc #codeql

  7. Взгляд безопасника на ежегодный отчет Github Octoverse 2025

    Взгляд безопасника на ежегодный отчет Github Octoverse 2025. Отчет 2025 выглядит как вестник новой реальности, где ИИ в разработке будет отведена ключевая роль. Постарался дать пару советов для безопасников которых ждет такое значимое изменение подходов. Давай почитаем!

    habr.com/ru/articles/963774/

    #ии #github #ssdlc #codeql

  8. Взгляд безопасника на ежегодный отчет Github Octoverse 2025

    Взгляд безопасника на ежегодный отчет Github Octoverse 2025. Отчет 2025 выглядит как вестник новой реальности, где ИИ в разработке будет отведена ключевая роль. Постарался дать пару советов для безопасников которых ждет такое значимое изменение подходов. Давай почитаем!

    habr.com/ru/articles/963774/

    #ии #github #ssdlc #codeql

  9. It's the first on-location episode of #ITOps Query! At #GitHubUniverse, Katie Norton, Research Manager for IDC's #DevSecOps and #softwaresupplychainsecurity practice, explains how a new extension to GitHub's #CodeQL reflects increased awareness of security as a dimension of code quality and much more! youtu.be/eCU3OKgOTWY?si=ndH9I3

  10. This is great news 🤩 I guess it’s about time to start learning CodeQL seriously

    #CodeQL can be enabled at scale on C/C++ repositories in public preview using build-free #scanning

    github.blog/changelog/2025-06-

  11. [Перевод] Как GitHub использует CodeQL для обеспечения безопасности

    Что происходит, когда GitHub берётся за собственную безопасность? Они пишут код для защиты кода — и активно используют для этого CodeQL. В этой статье команда Product Security Engineering рассказывает, как настроить масштабный автоматический анализ уязвимостей, зачем создавать свои пакеты запросов и как с помощью CodeQL находить ошибки, которые невозможно поймать обычным поиском по коду.

    habr.com/ru/companies/otus/art

    #CodeQL #github #безопасность_кода #уязвимости #GitHub_Advanced_Security #пакет_запросов #вариантный_анализ #cicd #анализ_уязвимостей

  12. [Перевод] Как GitHub использует CodeQL для обеспечения безопасности

    Что происходит, когда GitHub берётся за собственную безопасность? Они пишут код для защиты кода — и активно используют для этого CodeQL. В этой статье команда Product Security Engineering рассказывает, как настроить масштабный автоматический анализ уязвимостей, зачем создавать свои пакеты запросов и как с помощью CodeQL находить ошибки, которые невозможно поймать обычным поиском по коду.

    habr.com/ru/companies/otus/art

    #CodeQL #github #безопасность_кода #уязвимости #GitHub_Advanced_Security #пакет_запросов #вариантный_анализ #cicd #анализ_уязвимостей

  13. [Перевод] Как GitHub использует CodeQL для обеспечения безопасности

    Что происходит, когда GitHub берётся за собственную безопасность? Они пишут код для защиты кода — и активно используют для этого CodeQL. В этой статье команда Product Security Engineering рассказывает, как настроить масштабный автоматический анализ уязвимостей, зачем создавать свои пакеты запросов и как с помощью CodeQL находить ошибки, которые невозможно поймать обычным поиском по коду.

    habr.com/ru/companies/otus/art

    #CodeQL #github #безопасность_кода #уязвимости #GitHub_Advanced_Security #пакет_запросов #вариантный_анализ #cicd #анализ_уязвимостей

  14. [Перевод] Как GitHub использует CodeQL для обеспечения безопасности

    Что происходит, когда GitHub берётся за собственную безопасность? Они пишут код для защиты кода — и активно используют для этого CodeQL. В этой статье команда Product Security Engineering рассказывает, как настроить масштабный автоматический анализ уязвимостей, зачем создавать свои пакеты запросов и как с помощью CodeQL находить ошибки, которые невозможно поймать обычным поиском по коду.

    habr.com/ru/companies/otus/art

    #CodeQL #github #безопасность_кода #уязвимости #GitHub_Advanced_Security #пакет_запросов #вариантный_анализ #cicd #анализ_уязвимостей

  15. I worked on the remediation of this vulnerability. It’s not great that we let this slip through, and it took two weeks of work to verify that nothing bad had been leaked. But overall, it was a good process, the disclosure process made sure we fixed the bug quickly, and I learned a lot.

    Also, the reporter walked away with a tidy sum of $$$.

    praetorian.com/blog/codeqleake

    #github #codeql #security

  16. Created a #CodeQL Cheat Sheet to document what I struggled with recently:

    https://scrapco.de/codeql-cheat-sheet/cpp/cpp-conditionals-cfg/

    Will push updates as they pop to my mind. Contributions/ideas are also most welcome!

    https://github.com/v-p-b/codeql-cheat-sheet
  17. I'm pleased with how this turned out. For the past few months with a lot of other people, I've been working on making #GitHub #Actions workflows are more secure using CodeQL. Here are the results:

    github.blog/security/applicati

    Now all public repositories on GitHub can opt in and make their code more secure with almost no effort.

    #github #actions #security #CodeQL

  18. 🔍Researcher Eviatar Gerzi uncovered 2 vulnerabilities in #Portainer! 🛡️

    Learn how #CodeQL helped identify a blind SSRF and insecure encryption in this popular container management tool.

    Read the full analysis here:

    cyberark.com/resources/threat-

  19. GitHubs CodeQL action is quite finicky. It raises an error if it cannot analyze one of the languages it has initialized. Using the detected languages might pick up a language you're not going to build. Specifying all languages you might build will include some you will not build.

    Ended up doing a continue-on-error:true for the analysis step as a workaround.

    I don't think the action design is correct here.

  20. [Перевод] Устранение уязвимостей в системе безопасности с помощью искусственного интеллекта

    В ноябре 2023 года GitHub объявил о запуске Code Scanning Autofix , который с помощью искусственного интеллекта предлагает исправления уязвимостей безопасности в кодовых базах пользователей. В этой статье мы расскажем о том, как работает Autofix, а также о системе оценки, которую мы используем для тестирования.

    habr.com/ru/companies/otus/art

    #codeql #уязвимости #github #безопасность

  21. In an example project, we have significantly expanded the GitHub CI pipeline – it now includes
    • pre-commit hooks
    • building of Python packages
    • testing against the built wheels
    • determining the test coverage
    • building the documentation
    • checking the code quality

    github.com/veit/items/actions/

    #Python #GitHub #CICD #CodeQL #pytest

  22. Do you want Infrastructure as Code security? :kubernetes: :github: :microsoft:

    Do you use CodeQL to scan your code (which is, btw, free for open source code)?

    From today you can use to scan it, using a new open source package written by my team mate @geekmasher

    Scan , , , and , with more in progress.

  23. I've had my first :github: CodeQL query merged into the experimental section of the official CodeQL rules!

    lnkd.in/dk_tTiQZ (and a "local" variant, lnkd.in/dP88QJwa).

    That's query ids java/command-line-injection-extra and java/command-line-injection-extra-local

    They spot something the existing :java: command injection query does, but in a way that's more robust to unusual code.

    It’s an edge case, but one that was important to a customer.

  24. :github: is looking for projects to try out the upcoming Swift support in code scanning.

    Sign up here:

    github.com/github/codeql/discu

    You’ll be able to get access to the new CodeQL-powered static source code analysis before it ships to everyone else.

  25. I open sourced a tool to create lists of repos to run GitHub CodeQL’s Multi-Repository Variant Analysis on, using a keyword search on GitHub.

    It's a Bash script you can trigger with a VSCode build task. It uses the GitHub API (via the GitHub CLI) to fill a list in the VSCode settings.

    It’s a stopgap before this sort of feature makes it into the product.

    github.com/advanced-security/m

  26. You can now run a single static analysis query across thousands of repos on GitHub using CodeQL's MRVA (Multi-repo Variant Analysis).

    That's great both for security research and rapidly auditing exposure to a single vuln or weakness for security teams.

    It works from the CodeQL extension for VSCode, with open source public repos & private repos where CodeQL Code Scanning is enabled.

    github.blog/2023-03-09-multi-r

  27. @ehmatthes you could roll your own with Python's ast module, I reckon.

    Try :github: CodeQL for this (free for open source). It'd be pretty easy to get call graph nodes and edges and make a GraphViz diagram (or other graph):
    github.com/github/codeql/discu

    Another option would be TreeSitter, again by :github:. There's a :rust: crate for making graphs from TreeSitter: github.com/tree-sitter/tree-si

    (I work at GitHub)

    Joern also supports Python: docs.joern.io/cpgql/calls/

  28. Code Scanning soll Entwickler dabei unterstützen, Sicherheitslücken automatisch im Code zu finden, bevor das Projekt die Produktion erreicht.
    GitHub sucht automatisch nach Schwachstellen