
CQ, एक कोड सुरक्षा स्कैनर
Code Query, एक सार्वभौमिक कोड सुरक्षा स्कैनिंग उपकरण।
CQ सुरक्षा कमजोरियों और सुरक्षा-केंद्रित कोड समीक्षकों के लिए रुचि की अन्य वस्तुओं के लिए कोड स्कैन करता है। यह एक आउटपुट निर्देशिका में मिली समस्याओं के संदर्भों वाली टेक्स्ट फ़ाइलें आउटपुट करता है। इन आउटपुट फ़ाइलों की समीक्षा की जा सकती है, grep जैसे unix कमांड लाइन टूल्स द्वारा फ़िल्टर किया जा सकता है, या निर्दिष्ट file:line संदर्भ पर कोडबेस में 'कूदने' के साधन के रूप में उपयोग किया जा सकता है।
उपयोग का एक लोकप्रिय तरीका आउटपुट फ़ाइलों को 'todo' सूची के रूप में मानना है, संदर्भों को हटाते हुए जैसे ही उनकी समीक्षा की जाती है और या तो उन्हें false positives माना जाता है, या संदर्भों को किसी रिपोर्ट फ़ाइल में कॉपी करना, या तो विस्तार से समीक्षा करने के लिए या बग रिपोर्ट का आधार प्रदान करने के लिए।
यह उपकरण अत्यंत बुनियादी है, अधिकतर मैन्युअल है, और एप्लिकेशन सुरक्षा कमजोरियों और कोड समीक्षा के गहन ज्ञान को मान लेता है। हालाँकि, इसके लाभ यह हैं कि यह अपेक्षाकृत तेज़ और विश्वसनीय है, और तब भी काम करता है जब केवल आंशिक कोड उपलब्ध हो।
CQ का अर्थ Code Query, या Sécurité, या CQD, या "Seek You" है।
CQ का उपयोग मानव विशेषज्ञों द्वारा सुरक्षा कोड समीक्षा संदर्भ में किए जाने का इरादा है। इसका उपयोग स्वचालित परिदृश्यों के लिए अभिप्रेत नहीं है, हालाँकि इसे उस संदर्भ में लागू किया जा सकता है।
CQ सादा टेक्स्ट फ़ाइलें आउटपुट करता है, आमतौर पर प्रति पंक्ति एक निष्कर्ष के साथ, कोडबेस में स्थानों को दर्शाने के लिए full path:line number परंपरा का उपयोग करते हुए। यह प्रारूप मानक unix कमांड लाइन उपयोगिताओं, जैसे grep, wc, sed और समान, तथा कई संपादकों जैसे vi, Sublime Text, Atom और Visual Studio Code की पंक्ति-आधारित सुविधाओं का उपयोग करके आसान हेरफेर की अनुमति देने के लिए उपयोग किया जाता है।
रुचि के सभी मदों की रिपोर्ट करने पर ध्यान केंद्रित करने से एक ऐसा उपकरण बनता है जो लगभग किसी भी कोडबेस में कई दिलचस्प बिंदु खोजेगा, लेकिन बड़ी संख्या में 'false positives' की भी रिपोर्ट करेगा। इन false positives को परिणामों से निरीक्षण द्वारा या स्वचालित तरीके से हटाया जा सकता है, पंक्ति-आधारित रिपोर्टिंग विधि के कारण।
समस्याओं का बहुत कम या कोई स्पष्टीकरण प्रदान नहीं किया जाता है; यह मान लिया जाता है कि आप रिपोर्ट की गई समस्याओं के संदर्भ, प्रभाव और विशेषताओं से अवगत हैं।