Donde difiere la elección
| StaticCodeAudit | CodeQL | |
|---|---|---|
| Soporte PHP | Sí — uno de 8 lenguajes | No |
| Requiere paso de compilación | Ninguno — escanea el código fuente directamente | Sí para lenguajes compilados (Java, C/C++, C#, Go, Swift) |
| Matrices ISO 27001 / ASVS / WCAG | Integradas | No incluidas — solo etiquetas CWE |
| Informe HTML autoportante | Sí — más de 26 gráficos, personalizable, funciona sin conexión | SARIF mostrado en la UI de GitHub — sin artefacto independiente |
| Funciona totalmente fuera de GitHub | Sí — binario independiente, cualquier host git o ninguno | La CLI existe, pero el ecosistema (UI de alertas, anotaciones en PR) es nativo de GitHub |
| Lenguajes Ver los benchmarks reales de detección → | 8 (Python, JS/TS, HTML, Java, C#, PHP, YAML, Dockerfile) | 8 (C/C++, C#, Go, Java/Kotlin, JS/TS, Python, Ruby, Swift) |
| Coste en repos privados | 990 € → 30 K€+/año, fijo | 30 $/contribuyente/mes (GitHub Code Security) |
| Profundidad dataflow semántica | Reglas AST + taint, cross-file para Python y Java | Dataflow interprocedural completo — el motor más profundo |
Comparación basada en CodeQL CLI y precios de GitHub Code Security en agosto de 2026. Fuentes: codeql.github.com, github.com/github/codeql, página de precios de GitHub.
Elija StaticCodeAudit si…
- ✅ Alguna parte de su stack es PHP — CodeQL no lo analiza en absoluto.
- ✅ Quiere un escaneo sin ningún paso de compilación — sin compilar C#, Java o Go solo para obtener una base de datos que consultar.
- ✅ Necesita un expediente de cumplimiento (ISO 27001 Anexo A, ASVS, WCAG) listo para entregar a un auditor, no solo alertas etiquetadas con CWE.
- ✅ Sus repositorios no están en GitHub, o necesita los resultados como un artefacto portable en lugar de un feed de alertas específico de plataforma.
Elija CodeQL si…
- ✅ Su proyecto es público en GitHub — CodeQL es gratis ahí y los resultados aparecen directamente en las pull requests.
- ✅ Necesita el análisis dataflow semántico más profundo disponible y tiene el tiempo de ingeniería para escribir consultas QL personalizadas.
- ✅ Su stack está completamente dentro de los 8 lenguajes soportados de CodeQL y puede asumir la carga del paso de compilación para los compilados.
- ✅ Ya está estandarizado en GitHub Advanced Security para escaneo de secretos y revisión de dependencias, y quiere el SAST en el mismo feed de alertas.
Lo que CodeQL hace bien
- • Análisis semántico dataflow genuino — rastrea valores contaminados a través de llamadas a funciones, no solo pattern matching.
- • Gratuito en repositorios públicos vía GitHub code scanning (GitHub Actions), sin licencia necesaria.
- • Amplia biblioteca de consultas abierta mantenida por GitHub Security Lab y la comunidad en github/codeql, acreditada por encontrar CVEs reales en proyectos open-source importantes.
- • Integración nativa con GitHub — los resultados aparecen directamente como alertas de code scanning en pull requests, sin informe separado que distribuir.
- • El lenguaje de consulta QL es genuinamente potente para escribir consultas semánticas personalizadas y precisas una vez dominado.
La arquitectura en una frase cada uno
StaticCodeAudit
Un binario único que se ejecuta sin conexión, incluye 708 reglas curadas ya mapeadas a CWE / WCAG / ISO 27001 / ASVS / NIST CSF. Lo apunta a un árbol de código fuente — sin compilación, sin extracción de base de datos — y obtiene un informe HTML listo para adjuntar a un expediente de auditoría.
CodeQL
Un motor de análisis semántico: primero construye una base de datos CodeQL a partir de su código — para lenguajes compilados esto significa compilar realmente el proyecto — luego ejecuta consultas QL contra esa base para un rastreo dataflow interprocedural genuino. Gratuito y listo para usar en repos públicos de GitHub vía code scanning; en repos privados o fuera de GitHub, requiere la licencia GitHub Advanced Security o la orquestación manual vía CLI.
La decisión real es entre « quiero el motor dataflow más profundo posible y estoy en GitHub, en un lenguaje compilado o scripting soportado » (CodeQL) y « quiero cero pasos de compilación, cobertura PHP, y matrices de cumplimiento listas para auditoría desde el primer día » (StaticCodeAudit). Algunos equipos razonablemente ejecutan ambos — CodeQL en repos GitHub públicos por su profundidad, StaticCodeAudit en todo lo demás incluyendo servicios PHP y entornos offline/air-gapped.
Escenarios de precios concretos (anual)
CodeQL es gratuito en repositorios públicos de GitHub vía code scanning. En repositorios privados requiere GitHub Advanced Security — específicamente el add-on GitHub Code Security a 30 $/contribuyente/mes (desde la división de GHAS en 2025). StaticCodeAudit es una tarifa anual fija en cada tier — sin contar puestos, y funciona igual sea su repo público, privado, o no esté en GitHub en absoluto.
| Scenario | StaticCodeAudit | CodeQL |
|---|---|---|
| Autónomo / mantenedor open-source 1 desarrollador, repo público |
990 €/año (tier Solo, curado + informe auditoría) | Gratis — CodeQL code scanning en repos públicos |
| Startup / equipo pequeño 10 desarrolladores, repos privados, ~500 K SLOC |
3 990 €/año (Team, fijo) | 30 $ × 10 × 12 = 3 600 $/año (GitHub Code Security) |
| Mid-market / regulado 30 desarrolladores, repos privados, ~2 M SLOC |
11 990 €/año (Team Plus, fijo) | 30 $ × 30 × 12 = 10 800 $/año (GitHub Code Security) |
Precios GitHub Code Security: github.com/pricing, vigentes tras la división de GitHub Advanced Security de 2025 (GitHub Code Security + GitHub Secret Protection vendidos por separado). Conversión 1 € ≈ 1,07 USD (mayo 2026, indicativo).
Preguntas frecuentes
¿Es CodeQL realmente gratis?
Gratis en repositorios públicos vía GitHub code scanning — eso incluye la biblioteca completa de consultas y la integración con Actions. En repositorios privados requiere el add-on GitHub Code Security (30 $/contribuyente/mes desde la división de GitHub Advanced Security en 2025), o el uso manual de la CLI de CodeQL con packs de consultas comunitarios fuera del producto facturado por GitHub.
¿CodeQL soporta PHP?
No. Los lenguajes soportados por CodeQL son C/C++, C#, Go, Java/Kotlin, JavaScript/TypeScript, Python, Ruby y Swift. PHP no está entre ellos y no se ha añadido a día de hoy. Si alguna parte de su stack es PHP, simplemente no la escanea CodeQL — StaticCodeAudit la cubre como uno de sus 8 lenguajes.
¿Por qué CodeQL necesita un «paso de compilación» para algunos lenguajes?
CodeQL analiza lenguajes compilados (Java, C/C++, C#, Go, Swift) compilando realmente el proyecto y observando la compilación para construir su base de datos consultable — así logra una comprensión semántica precisa, pero significa que el análisis puede fallar o necesitar reconfiguración cada vez que la compilación misma se rompe. Los lenguajes interpretados (Python, JavaScript/TypeScript, Ruby) no necesitan una compilación real, solo extracción del código fuente. StaticCodeAudit nunca requiere un paso de compilación para ninguno de sus 8 lenguajes, incluidos los compilados como Java y C#.
¿Es el análisis de CodeQL realmente más profundo que el de StaticCodeAudit?
Para los lenguajes y clases de vulnerabilidades que apunta, sí — el rastreo dataflow interprocedural de CodeQL es uno de los motores más capaces disponibles, y GitHub Security Lab lo ha usado para encontrar CVEs reales en proyectos open-source importantes. StaticCodeAudit usa reglas AST y taint con rastreo cross-file actualmente para Python y Java, lo que cubre las clases de vulnerabilidades mapeadas a sus 708 reglas pero no es un motor de consultas de propósito general como QL.
¿Puedo usar ambos?
Sí, y es una configuración razonable: CodeQL en repos públicos de GitHub por su profundidad de análisis e integración nativa con PR, StaticCodeAudit para servicios PHP, repos privados donde quiere evitar la facturación por contribuyente, entornos offline/air-gapped, o siempre que necesite un informe HTML listo para auditoría en lugar de un feed de alertas nativo de GitHub.
Vea cómo lucen 708 reglas curadas + matrices
Abra el informe demo en vivo — generado sobre un código real, todos los gráficos interactivos, matrices ISO/ASVS/WCAG incluidas.
Abrir el informe en vivo Reservar una demo guiada