codeql

Automate CodeQL static analysis to identify security vulnerabilities across programming languages.

Updated Feb 24, 2026
One-click install
npx skills add https://github.com/ofelixdev/cc-kit --skill codeql-ofelixdev
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: codeql
Source: https://github.com/ofelixdev/cc-kit/tree/main/template/skills/codeql
Command: npx skills add https://github.com/ofelixdev/cc-kit --skill codeql-ofelixdev

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes scripts (resource) and references (resource) and assets (resource) components.

What problem does it solve?

This Skill automates the process of scanning codebases for security vulnerabilities using CodeQL's advanced static analysis capabilities, ensuring deeper and more reliable security audits.

Core Features & Use Cases

  • Deep Code Analysis: Utilizes interprocedural data flow and taint tracking for comprehensive vulnerability detection.
  • Automated Database Creation: Builds CodeQL databases from source code for various languages.
  • Data Extension Generation: Creates custom models to improve CodeQL's understanding of project-specific APIs.
  • Multiple Scan Modes: Supports "Run all" for maximum coverage and "Important only" for high-precision security findings.
  • Use Case: Integrate this Skill into your CI/CD pipeline to automatically scan pull requests for critical security flaws before they are merged, significantly reducing the risk of introducing vulnerabilities.

Quick Start

Run a full CodeQL scan on the current project to find all security vulnerabilities.

Frequently Asked Questions about codeql

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I automate CodeQL static analysis to find security vulnerabilities in my codebase?

Static analysis with CodeQL automates vulnerability scanning by building databases from source code, generating data extensions, and executing queries to identify security flaws across multiple programming languages.

How does data flow analysis improve vulnerability scanning for interprocedural code?

Data flow analysis improves vulnerability scanning by utilizing interprocedural taint tracking to map how untrusted data moves through your code, enabling comprehensive detection of complex security vulnerabilities.

Can I run CodeQL code scanning in different modes for high precision versus maximum coverage?

CodeQL code scanning supports multiple modes, allowing you to select 'Run all' for maximum vulnerability coverage or 'Important only' to filter for high-precision security findings.

What is the best way to generate custom CodeQL data extensions for project-specific APIs?

Generating custom CodeQL data extensions involves creating models during the database build process to improve CodeQL's understanding of your project-specific APIs for accurate vulnerability scanning.

Does this CodeQL vulnerability scanning workflow require manual database creation steps?

No, this vulnerability scanning workflow automates the entire CodeQL database creation process from source code, including robust error handling and quality assessment for reliable database builds.

How do I integrate static analysis into a CI/CD pipeline to scan pull requests for security flaws?

Integrate static analysis into your CI/CD pipeline by running automated CodeQL scans on pull requests, significantly reducing the risk of merging critical security vulnerabilities into your codebase.