codeql

Run CodeQL security analysis with database building, data extensions, and SARIF filtering.

Updated May 2, 2026
One-click install
npx skills add https://github.com/ayehiaa/my-travel-assistant --skill codeql-ayehiaa
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: codeql
Source: https://github.com/ayehiaa/my-travel-assistant/tree/main/.agents/skills/codeql
Command: npx skills add https://github.com/ayehiaa/my-travel-assistant --skill codeql-ayehiaa

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes references (resource) components.

What problem does it solve?

It removes the guesswork in running CodeQL by orchestrating database creation, model coverage (data extensions), and correctly-filtered analysis output for actionable security results.

Core Features & Use Cases

  • End-to-end CodeQL pipeline: builds or reuses a CodeQL database, creates/validates data extensions, and runs analysis with an explicit query suite.
  • Quality-first guardrails: assesses database extraction quality (baseline LoC, file counts, extractor errors) and prevents “cached build” false confidence.
  • Configurable scan modes: supports Run all (max coverage) and Important only (security-focused precision and severity thresholding), while avoiding silent pack default-suite filtering.
  • macOS Apple Silicon workarounds: handles arm64e/arm64 build tracing issues with safer routing and last-resort fallbacks.
  • Structured outputs for triage: writes raw SARIF, filtered final SARIF, build logs, diagnostics, extensions, and ruleset selection into a single output directory.

Quick Start

Run a full scan by asking the AI to scan the current repository for security vulnerabilities using CodeQL.

Frequently Asked Questions about codeql

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I run an end-to-end CodeQL security scan without getting false zero findings?

Run an end-to-end CodeQL security scan by building or reusing a CodeQL database, generating data extensions, and executing an explicit query suite with quality gates to prevent misleading zero findings. Quality guardrails verify extraction metrics like baseline LoC and extractor errors.

What is the best way to filter SARIF security scan results by severity for triage?

Filter SARIF security scan results by processing raw outputs through severity thresholds that target medium findings filtered by security-severity, preserving raw results while writing a filtered final SARIF file to a controlled output directory for precise vulnerability triage.

How do I fix CodeQL database extraction issues caused by cached builds?

Fix CodeQL database extraction issues by assessing extraction quality through baseline LoC, file counts, and extractor errors, applying quality-first guardrails to detect and prevent false confidence from cached builds during end-to-end security analysis.

Does CodeQL security scanning work on macOS Apple Silicon for build tracing?

CodeQL security scanning works on macOS Apple Silicon by handling arm64e/arm64 build tracing issues with safer routing and last-resort fallbacks, ensuring reliable dataflow analysis and database extraction during end-to-end security audits.

Can I use data extensions to improve model coverage in CodeQL dataflow analysis?

Use data extensions to improve model coverage in CodeQL dataflow analysis by generating and validating extensions during the end-to-end pipeline, ensuring comprehensive security scanning and accurate vulnerability hunting across supported languages.

When should I use the important-only query suite versus run-all for CodeQL security scanning?

Use the important-only query suite for security-focused precision with severity thresholding, and run-all for maximum coverage during CodeQL security scanning, avoiding silent pack default-suite filtering by explicitly selecting the suite during end-to-end analysis.