What problem does it solve?
It helps you scan a codebase for security vulnerabilities using CodeQL while avoiding common failure modes like low-quality databases, missing project-specific data models, and silent query filtering.
Core Features & Use Cases
- End-to-end CodeQL pipeline: builds (or reuses) a CodeQL database, creates data extensions when needed, runs analysis, and processes results into a final SARIF report.
- Quality-first safety checks: validates extraction quality (baseline LoC, file coverage, extractor errors), and treats “zero findings” as a signal to investigate database/model/suite issues.
- Two scan modes for precision control: run-all mode for maximum coverage, and important-only mode to focus on security-relevant findings using both suite filtering and SARIF post-filtering.
- Apple Silicon build resilience: detects macOS arm64e issues and applies targeted workarounds (Homebrew toolchain or Rosetta), with a safe fallback.
Quick Start
Run a full CodeQL scan for vulnerabilities using the CodeQL database build, data extensions, and analysis workflow, storing all artifacts in an auto-created output directory.