CodeQL
PulseAugur coverage of CodeQL — every cluster mentioning CodeQL across labs, papers, and developer communities, ranked by signal.
2 天有情绪数据
-
Engraphis 1.0.0 发布,为编码代理提供生产环境加固
Engraphis 发布了其面向编码代理的本地优先内存解决方案 1.0.0 版本。此生产就绪的更新包括一个仓库范围的 CodeQL 门禁,要求合并时无安全发现,并集成了 SQLite 存储。该系统与 MCP 兼容,并在 Apache 2.0 许可下支持 29 种工具。
-
代码知识图谱:企业规模的需求远不止语法树
本文评估了用于企业用途的开源代码知识图谱栈,认为简单的语法树对于大型、复杂的代码库来说是不够的。文章介绍了五个关键的评估维度:分析深度(超越语法到语义和行为)、各种构件类型的覆盖范围、跨语言遍历的多语言规模、通过增量更新保持数据新鲜度,以及通过AI原生接口进行查询的能力。分析批评了Joern和CodeQL等工具,指出它们在安全分析方面的优势,但对于更广泛的企业代码智能而言存在局限性。
-
开发者代码安全工具在其自身依赖项中发现关键漏洞
一位正在构建名为 vibeanalyzer 的代码安全分析器的开发者使用 Semgrep 在其自己的工具依赖项中发现了一个关键漏洞。该漏洞是 vitest 依赖项中的一个路径遍历漏洞,如果 UI 服务器正在运行,则可能允许未经授权的文件访问。此事件凸显了软件供应链的风险,即使是专注于安全的工具也可能因其依赖项而受到损害,这对依赖 AI 生成代码的开发者构成了重大挑战。
-
大型语言模型在代码安全审查中优于静态分析工具
一项近期基准测试将传统的静态分析工具与用于应用程序代码安全审查的大型语言模型进行了比较,结果显示,像GPT-4.1、Mistral Large和DeepSeek V3这样的大型语言模型在检测漏洞方面,显著优于SonarQube和CodeQL等工具。然而,大型语言模型在精度方面存在不足,会标记出许多不存在的问题,而静态分析工具虽然精度更高,但会遗漏更多漏洞。文章概述了将人工智能集成到安全审查流程中的三种不同方法:基于聊天的模型、基于代理…