CodeQL

CodeQL

GitHubの強力なセマンティック分析エンジンを活用した脆弱性検出ツール

無料+有料WebCLIAPI
公式サイトへcodeql.github.com
book-to-skill と比較CodeQL の代替ツールを見る

概要

CodeQL is GitHubが提供する業界標準のセマンティックコード分析エンジンで、コードをデータベースに変換して複雑なセキュリティ脆弱性をクエリ方式で検出します。変数のデータフローや汚染経路を精密に追跡し、GitHub Copilotとの連携によるAIベースの自動修正(Autofix)機能を提供します。世界中のセキュリティ研究者が共有する膨大なクエリライブラリを即座に活用できます。

差別化ポイント

  • コードをDatabase化してControl Flow・Data Flowを意味論的に解析し、値の伝播経路まで追跡できる点とGitHubとの深い統合が特徴です。

主な機能

  • セマンティックコード分析 — コードをデータベースに変換し、クエリベースで脆弱性を検出
  • 増分分析(2026-03) — PR(プルリクエスト)で変更されたコードのみを分析し、スキャン時間を最大80%短縮
  • Model-as-Data — コードなしでYAMLを用いてカスタムサニタイザー・バリデーターを定義
  • マルチ言語サポート — C/C++・C#・Go・Java/Kotlin・JS/TS・Python・Ruby・Rustなど
  • Copilot Autofix統合 — セキュリティ脆弱性の自動修正提案

メリット・デメリット

ウェブ検索で収集したユーザーの声をまとめたものです

メリット

  • オープンソースリポジトリでは無料で利用でき、高精度なSemantics分析でFalse Positiveを抑えやすいです。世界中の研究者が公開する最新Security Queryも活用できます。

デメリット

  • 専用QL言語の学習コストが高く、一般的なSASTより解析時間が長い場合があります。Private RepositoryではGitHub Advanced Security契約が必要です。

料金

無料+有料開始価格: Free (public repos) / $30/active committer/mo (private)

OSSリポジトリは無料です。Private RepositoryではGitHub Advanced Securityが必要で、GHASは1人あたり月$49程度、Code Securityのみの分離プランでは月$30程度の価格例があります。

情報確認日:

活用事例

  • CI/CDパイプラインのセキュリティ脆弱性自動スキャン
  • GitHub Advanced Securityを通じたコードスキャン
  • カスタムセキュリティポリシーおよびコンプライアンス検証
  • オープンソースプロジェクトの脆弱性研究

対象ユーザー

セキュリティエンジニアDevSecOpsチームソフトウェア開発者

検証の根拠

会社・料金・機能の情報は、以下の一次情報と直近の検証記録に基づいて表示しています。出典が食い違う場合は、公式の一次情報と最新の検証結果を優先します。

最終検証 2026/08/30検証済み出典1件

代替ツール

この代わりに使えるツール