Code Query,一款通用的代码安全扫描工具。
CQ 扫描代码以寻找安全漏洞以及安全导向的代码审查者感兴趣的其他项目。 它将包含所发现问题引用的文本文件输出到输出目录。这些输出文件随后可以被审查, 使用 unix 命令行工具(如 grep)过滤,或用作按指定 file:line 引用“跳转”到代码库中的手段。
一种常见的用法是将输出文件视为“待办”列表,在审查时删除引用,并将其视为误报, 或者将引用复制到某个报告文件中,以便详细审查或作为 bug 报告的基础。
该工具极其基础,主要依赖人工,并假定使用者具备应用安全漏洞和代码审查方面的深厚知识。 不过,它的优点是相对快速可靠,即使在只有部分代码可用时也能工作。
CQ 代表 Code Query,或 Sécurité,或 CQD,或“Seek You”。
CQ 旨在供人类专家在安全代码审查场景中使用。它不打算用于自动化场景, 尽管也可能在此类场景下应用。
CQ 输出纯文本文件,通常每行一条发现,使用约定“完整路径:行号”来表示代码库中的位置。 这种格式便于使用标准 unix 命令行工具(如 grep、wc、sed 等)以及许多编辑器的基于行的功能 (如 vi、Sublime Text、Atom 和 Visual Studio Code)进行轻松操作。
由于专注于报告所有感兴趣的项目,该工具几乎会在任何代码库中发现大量关注点, 但也会报告大量“误报”。由于采用基于行的报告方法,这些误报可以通过检查或自动化方式 从结果中移除。
几乎没有提供对问题的解释;假设你了解所报告问题的背景、影响和特征。