
코드큐엘
CodeQL
GitHub의 강력한 시맨틱 분석 엔진을 활용한 취약점 탐지 도구
부분 무료WebCLIAPI
웹사이트 방문하기codeql.github.com
jcode와(과) 비교하기코드큐엘 대안 모아보기소개
CodeQL은 GitHub에서 제공하는 업계 표준 시맨틱 코드 분석 엔진으로, 코드를 데이터베이스로 변환하여 복잡한 보안 취약점을 쿼리 방식으로 탐지합니다. 변수의 데이터 흐름과 오염 경로를 정밀하게 추적하며, GitHub Copilot 연동을 통한 AI 기반 자동 수정(Autofix) 기능을 제공합니다. 전 세계 보안 연구자들이 공유하는 방대한 쿼리 라이브러리를 즉시 활용할 수 있습니다.
활용 워크플로우
입력
GitHub/GitLab/Azure DevOps 저장소 소스 코드빌드 로그 및 컴파일 아티팩트 (C/C++, Java, C# 등)사용자 정의 QL 쿼리 팩 (.ql 파일)외부 위협 인텔리전스 및 보안 정책 설정
코드큐엘
CodeQL Extractor를 통한 코드의 추상 구문 트리(AST) 및 제어 흐름 추출코드의 모든 관계를 담은 시맨틱 관계형 데이터베이스(CodeQL DB) 생성글로벌 데이터 흐름 분석(Data Flow Analysis)을 통한 변수 상태 추적소스(Source)에서 싱크(Sink)까지의 오염 경로를 검증하는 변수 오염 분석(Taint Analysis)
출력
SARIF 표준 형식의 정밀 보안 분석 리포트GitHub Security 탭 내 인터랙티브 취약점 경고 및 경로 시각화AI(Copilot) 기반의 취약점 자동 수정 코드 제안(Autofix)CI/CD 파이프라인 중단 또는 승인 결정을 위한 보안 게이트 통과 결과
보안 연구원의 제로데이 변종 추적
발견된 취약점을 QL 쿼리로 구조화하여 전사적 또는 오픈소스 생태계 전체에서 유사한 논리적 오류를 일괄 탐색합니다.
AI 기반 시맨틱 쿼리 생성
GitHub Copilot을 활용하여 복잡한 QL 문법을 직접 작성하지 않고도 자연어로 특정 보안 규칙을 생성하고 적용합니다.
엔터프라이즈 데브섹옵스(DevSecOps) 통합
기업 고유의 코딩 컨벤션 및 규제 준수 여부를 검사하는 커스텀 쿼리를 작성하여 PR 검사 단계에 강제 적용합니다.
핵심 차별점: 코드를 쿼리 가능한 데이터베이스로 변환하여 단순 패턴 매칭이 불가능한 복잡한 데이터 전파 경로와 논리 결함을 시맨틱 수준에서 탐지합니다.
주요 기능
- 시맨틱 코드 분석 — 코드를 데이터베이스로 변환하여 쿼리 기반 취약점 탐지
- 증분 분석(2026-03) — PR 변경 코드만 분석하여 스캔 시간 최대 80% 단축
- 모델-as-데이터 — 코드 없이 YAML로 커스텀 샌니타이저·검증기 정의
- 다언어 지원 — C/C++·C#·Go·Java/Kotlin·JS/TS·Python·Ruby·Rust 등
- Copilot Autofix 통합 — 보안 취약점 자동 수정 제안
장점 & 단점
웹검색을 통해 수집된 사용자 피드백 정보입니다
장점
- 오픈소스 프로젝트에 대해 무료로 제공되며, 매우 정밀한 분석이 가능하여 오탐(False Positive)이 적습니다. 전 세계 보안 전문가들이 작성한 최신 보안 쿼리를 즉시 활용할 수 있다는 점이 강력한 장점입니다.
단점
- 자체 쿼리 언어(QL)를 배우는 데 진입 장벽이 높습니다. 분석 속도가 일반적인 정적 분석 도구보다 느릴 수 있으며, 비공개 저장소에서 사용하려면 GitHub Advanced Security 비용을 지불해야 합니다.
가격 정보
부분 무료시작 가격: Free (public repos) / $30/active committer/mo (private)
오픈 소스 프로젝트에는 무료로 제공되지만, 비공개 저장소에서 사용하려면 GitHub Advanced Security(GHAS) 구독이 필요하다. GHAS는 사용자당 월 $49의 비용이 발생하며, 2025년 4월부터는 코드 보안 기능만 별도로 월 $30에 구독할 수 있도록 가격 체계가 개편될 예정이다.
정보 확인일:
활용 사례
- CI/CD 파이프라인 보안 취약점 자동 스캔
- 커스텀 보안 정책 및 규정 준수 검사
- 오픈소스 프로젝트 취약점 연구
대상 사용자
보안 엔지니어DevSecOps 팀소프트웨어 개발자
연동 서비스
GitHub ActionsVS CodeAzure DevOps
태그
보안 분석SAST취약점 탐지GitHub시맨틱 분석코드 보안
최근 소식
확인된 변경 내역
- 2026-06-10 CodeQL의 증분(Incremental) 분석 기능이 Go, C/C++ 및 CodeQL CLI 환경까지 확장되어 풀 리퀘스트 보안 스캔 속도가 최대 80% 단축되었습니다.
- 2026-06-05 CodeQL 2.25.6이 출시되었으며, Swift 6.3.2 지원이 추가되고 C# 14 및 .NET 10 전체 커버리지 완성과 다중 언어에 걸친 민감 데이터 탐지 기능이 개선되었습니다.
- 2026-05-12 CodeQL 2.25.4 릴리스 — Swift 6.3.1 지원 추가, C# 분석 정확도 향상, Vercel 서버리스 함수 분석 지원, 거의 모든 지원 언어에 데이터 흐름 배리어 확장. | 2026-03 증분 CodeQL 분석 릴리스 — PR 변경 코드만 분석하여 최대 80% 속도 향상. 소스: https://techbytes.app/posts/github-codeql-incremental-analysis/ | 2026-05 GitHub, 선언적 보안 모델링(모델-as-데이터) 발표. 소스: https://www.infoq.com/news/2026/05/github-codeql-security-modeling/
사용자 리뷰
리뷰를 불러오는 중...
대안 도구
이 도구 대신 사용할 수 있는 대안



