
विशेषज्ञों द्वारा मैन्युअल सुरक्षा कोड समीक्षा के लिए डिज़ाइन किया गया तेज़ कोड सुरक्षा स्कैनर। आसान फ़िल्टरिंग और ट्राइएज के लिए पंक्ति-संदर्भित निष्कर्षों को टेक्स्ट फ़ाइलों में आउटपुट करता है।
Code Query, एक सार्वभौमिक कोड सुरक्षा स्कैनिंग उपकरण।
CQ सुरक्षा कमज़ोरियों और सुरक्षा-केंद्रित कोड समीक्षकों के लिए रुचि की अन्य वस्तुओं हेतु कोड स्कैन करता है। यह पाई गई समस्याओं के संदर्भों वाली टेक्स्ट फ़ाइलों को एक आउटपुट निर्देशिका में आउटपुट करता है। इन आउटपुट फ़ाइलों की समीक्षा की जा सकती है, grep जैसे यूनिक्स कमांड लाइन टूल्स द्वारा फ़िल्टर किया जा सकता है, या निर्दिष्ट file:line संदर्भ पर कोडबेस में 'कूदने' के साधन के रूप में उपयोग किया जा सकता है।
उपयोग का एक लोकप्रिय तरीका आउटपुट फ़ाइलों को एक 'todo' सूची के रूप में मानना है, जिसमें समीक्षा के दौरान संदर्भों को हटाया जाता है और या तो उन्हें false positive माना जाता है, या संदर्भों को किसी रिपोर्ट फ़ाइल में कॉपी करके या तो विस्तार से समीक्षा की जाती है या बग रिपोर्ट का आधार प्रदान किया जाता है।
यह उपकरण अत्यंत बुनियादी है, अधिकांशतः मैनुअल है, और एप्लिकेशन सुरक्षा कमज़ोरियों तथा कोड समीक्षा का गहन ज्ञान मान लेता है। हालाँकि, इसके ये लाभ हैं कि यह अपेक्षाकृत तेज़ और विश्वसनीय है, और केवल आंशिक कोड उपलब्ध होने पर भी काम करता है।
CQ का अर्थ है Code Query, या Sécurité, या CQD, या "Seek You"।
CQ का उद्देश्य मानव विशेषज्ञों द्वारा सुरक्षा कोड समीक्षा के संदर्भ में उपयोग किया जाना है। यह स्वचालित परिदृश्यों में उपयोग के लिए अभिप्रेत नहीं है, हालाँकि इसे उस संदर्भ में लागू किया जा सकता है।
CQ सादा टेक्स्ट फ़ाइलें आउटपुट करता है, आमतौर पर प्रति पंक्ति एक निष्कर्ष, कोडबेस में स्थानों को दर्शाने के लिए full path:line number परंपरा का उपयोग करते हुए। यह प्रारूप मानक यूनिक्स कमांड लाइन उपयोगिताओं, जैसे grep, wc, sed और इसी तरह के टूल्स, तथा vi, Sublime Text, Atom और Visual Studio Code जैसे कई संपादकों की पंक्ति-आधारित सुविधाओं का उपयोग करके, आसान हेरफेर की अनुमति देने के लिए उपयोग किया जाता है।
सभी रुचि की वस्तुओं की रिपोर्ट करने पर ध्यान केंद्रित करने के परिणामस्वरूप एक ऐसा उपकरण मिलता है जो लगभग किसी भी कोडबेस में कई रुचि के बिंदु खोजेगा, लेकिन बड़ी संख्या में 'false positives' की भी रिपोर्ट करेगा। इन false positives को पंक्ति-आधारित रिपोर्टिंग विधि के कारण निरीक्षण द्वारा या स्वचालित तरीके से परिणामों से हटाया जा सकता है।
समस्याओं की बहुत कम या कोई व्याख्या प्रदान नहीं की जाती है; यह माना जाता है कि आप रिपोर्ट की गई समस्याओं के संदर्भ, प्रभाव और विशेषताओं से अवगत हैं।