0

0

如何为c++项目配置CodeQL进行自动化代码安全扫描? (GitHub Advanced Security)

裘德小鎮的故事

裘德小鎮的故事

发布时间:2026-01-19 13:14:02

|

306人浏览过

|

来源于php中文网

原创

可以,但需满足两个前提:使用cmake/make/autotools构建系统且编译命令不屏蔽预处理器输出;CodeQL通过拦截编译器调用提取AST,不解析源码文本。

如何为c++项目配置codeql进行自动化代码安全扫描? (github advanced security)

CodeQL 能否直接扫描 C++ 项目?

可以,但必须满足两个硬性前提:cmakemakeautotools 构建系统被实际调用,且编译命令中不屏蔽预处理器输出或跳过依赖解析。CodeQL 不解析头文件或源码文本,它靠“构建时拦截编译器调用”来提取 AST 和控制流图。如果项目用 clang++ 直接编译单个文件、或用 Ninja 但没启用 compile_commands.json,CodeQL 就会静默失败,扫描结果为空。

GitHub Actions 中配置 CodeQL 的关键步骤

.github/workflows/codeql-analysis.yml 中,重点不是加 action,而是确保构建环境与 CodeQL 的 autobuild 兼容:

  • 使用 ubuntu-latest(CodeQL 官方仅保证该环境的 C++ 解析器完整)
  • 禁用 actions/checkout@v4submodules: false —— 若项目含 submodule 且其中含 C++ 头文件,漏掉会导致类型解析失败
  • 显式设置 build-mode: 'manual' 并手写构建步骤,比依赖 autobuild 更可靠
name: "CodeQL"
on:
  push:
    branches: [main]
  pull_request:
    branches: [main]

jobs: analyze: runs-on: ubuntu-latest steps:

  • uses: actions/checkout@v4 with: submodules: true

  • name: Initialize CodeQL uses: github/codeql-action/init@v3 with: languages: cpp

  • name: Build with CMake run: | mkdir build && cd build cmake -DCMAKE_EXPORT_COMPILE_COMMANDS=ON .. make -j$(nproc)

  • name: Perform CodeQL Analysis uses: github/codeql-action/analyze@v3

常见 C++ 扫描失败原因及修复

错误现象:Action 日志里出现 Failed to resolve type 'std::string'No compilation commands found,但构建步骤显示成功。

  • CMakeLists.txt 中未启用 set(CMAKE_EXPORT_COMPILE_COMMANDS ON) —— 必须加,这是 CodeQL 获取编译参数的唯一来源
  • 使用了非标准编译器路径(如自定义 /opt/llvm/bin/clang++),但没通过 CMAKE_CXX_COMPILER 显式指定 —— CodeQL 只识别 clang++g++ 的标准名调用
  • 项目含 #include 等第三方库,但未在 cmake 中正确 find_package(Boost) —— CodeQL 不会自动搜索系统路径,缺失头文件路径 = 类型无法解析

自定义查询需注意的 C++ 特性限制

CodeQL 的 C++ QL 库对模板、宏、SFINAE 支持有限。例如:

TalkMe
TalkMe

与AI语伴聊天,练习外语口语

下载

立即学习C++免费学习笔记(深入)”;

  • std::vector 的实例化类型 T 在查询中不可直接获取 —— 只能匹配到 vector 字符串字面量
  • #define SAFE_DELETE(p) do { delete p; p = nullptr; } while(0) 这类宏展开后的代码不会进入 AST —— 查询 delete 表达式将漏掉所有宏调用
  • 使用 auto 推导的变量类型,在 Variable.getAType() 中可能返回 unknown —— 需改用 Variable.getAnAssignedValue().getType() 并加空值判断

复杂模板元编程或 heavily macro-based 项目,别指望开箱即用的默认查询能覆盖全部逻辑漏洞;得先用 codeql database create 本地生成 DB,再用 VS Code 插件反复调试查询逻辑。

相关专题

更多
json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

412

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

533

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

310

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

74

2025.09.10

string转int
string转int

在编程中,我们经常会遇到需要将字符串(str)转换为整数(int)的情况。这可能是因为我们需要对字符串进行数值计算,或者需要将用户输入的字符串转换为整数进行处理。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

318

2023.08.02

typedef和define区别
typedef和define区别

typedef和define区别在类型检查、作用范围、可读性、错误处理和内存占用等。本专题为大家提供typedef和define相关的文章、下载、课程内容,供大家免费下载体验。

107

2023.09.26

define的用法
define的用法

define用法:1、定义常量;2、定义函数宏:3、定义条件编译;4、定义多行宏。更多关于define的用法的内容,大家可以阅读本专题下的文章。

335

2023.10.11

while的用法
while的用法

while的用法是“while 条件: 代码块”,条件是一个表达式,当条件为真时,执行代码块,然后再次判断条件是否为真,如果为真则继续执行代码块,直到条件为假为止。本专题为大家提供while相关的文章、下载、课程内容,供大家免费下载体验。

90

2023.09.25

PHP WebSocket 实时通信开发
PHP WebSocket 实时通信开发

本专题系统讲解 PHP 在实时通信与长连接场景中的应用实践,涵盖 WebSocket 协议原理、服务端连接管理、消息推送机制、心跳检测、断线重连以及与前端的实时交互实现。通过聊天系统、实时通知等案例,帮助开发者掌握 使用 PHP 构建实时通信与推送服务的完整开发流程,适用于即时消息与高互动性应用场景。

3

2026.01.19

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 8.4万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 3.2万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号