Ir al contenido principal

Comparación

StaticCodeAudit vs CodeQL

CodeQL es el motor de análisis semántico más profundo de esta comparación — es lo que usan los propios investigadores de seguridad de GitHub para encontrar CVEs reales. La contrapartida es un paso de compilación para lenguajes compilados, sin soporte PHP, y un flujo de trabajo construido en torno a GitHub.

Donde difiere la elección

StaticCodeAudit CodeQL
Soporte PHPSí — uno de 8 lenguajesNo
Requiere paso de compilaciónNinguno — escanea el código fuente directamenteSí para lenguajes compilados (Java, C/C++, C#, Go, Swift)
Matrices ISO 27001 / ASVS / WCAGIntegradasNo incluidas — solo etiquetas CWE
Informe HTML autoportanteSí — más de 26 gráficos, personalizable, funciona sin conexiónSARIF mostrado en la UI de GitHub — sin artefacto independiente
Funciona totalmente fuera de GitHubSí — binario independiente, cualquier host git o ningunoLa CLI existe, pero el ecosistema (UI de alertas, anotaciones en PR) es nativo de GitHub
Lenguajes
Ver los benchmarks reales de detección →
8 (Python, JS/TS, HTML, Java, C#, PHP, YAML, Dockerfile)8 (C/C++, C#, Go, Java/Kotlin, JS/TS, Python, Ruby, Swift)
Coste en repos privados990 € → 30 K€+/año, fijo30 $/contribuyente/mes (GitHub Code Security)
Profundidad dataflow semánticaReglas AST + taint, cross-file para Python y JavaDataflow interprocedural completo — el motor más profundo

Comparación basada en CodeQL CLI y precios de GitHub Code Security en agosto de 2026. Fuentes: codeql.github.com, github.com/github/codeql, página de precios de GitHub.

Elija StaticCodeAudit si…

  • ✅ Alguna parte de su stack es PHP — CodeQL no lo analiza en absoluto.
  • ✅ Quiere un escaneo sin ningún paso de compilación — sin compilar C#, Java o Go solo para obtener una base de datos que consultar.
  • ✅ Necesita un expediente de cumplimiento (ISO 27001 Anexo A, ASVS, WCAG) listo para entregar a un auditor, no solo alertas etiquetadas con CWE.
  • ✅ Sus repositorios no están en GitHub, o necesita los resultados como un artefacto portable en lugar de un feed de alertas específico de plataforma.

Elija CodeQL si…

  • ✅ Su proyecto es público en GitHub — CodeQL es gratis ahí y los resultados aparecen directamente en las pull requests.
  • ✅ Necesita el análisis dataflow semántico más profundo disponible y tiene el tiempo de ingeniería para escribir consultas QL personalizadas.
  • ✅ Su stack está completamente dentro de los 8 lenguajes soportados de CodeQL y puede asumir la carga del paso de compilación para los compilados.
  • ✅ Ya está estandarizado en GitHub Advanced Security para escaneo de secretos y revisión de dependencias, y quiere el SAST en el mismo feed de alertas.

Lo que CodeQL hace bien

  • Análisis semántico dataflow genuino — rastrea valores contaminados a través de llamadas a funciones, no solo pattern matching.
  • Gratuito en repositorios públicos vía GitHub code scanning (GitHub Actions), sin licencia necesaria.
  • Amplia biblioteca de consultas abierta mantenida por GitHub Security Lab y la comunidad en github/codeql, acreditada por encontrar CVEs reales en proyectos open-source importantes.
  • Integración nativa con GitHub — los resultados aparecen directamente como alertas de code scanning en pull requests, sin informe separado que distribuir.
  • El lenguaje de consulta QL es genuinamente potente para escribir consultas semánticas personalizadas y precisas una vez dominado.

La arquitectura en una frase cada uno

StaticCodeAudit

Un binario único que se ejecuta sin conexión, incluye 708 reglas curadas ya mapeadas a CWE / WCAG / ISO 27001 / ASVS / NIST CSF. Lo apunta a un árbol de código fuente — sin compilación, sin extracción de base de datos — y obtiene un informe HTML listo para adjuntar a un expediente de auditoría.

CodeQL

Un motor de análisis semántico: primero construye una base de datos CodeQL a partir de su código — para lenguajes compilados esto significa compilar realmente el proyecto — luego ejecuta consultas QL contra esa base para un rastreo dataflow interprocedural genuino. Gratuito y listo para usar en repos públicos de GitHub vía code scanning; en repos privados o fuera de GitHub, requiere la licencia GitHub Advanced Security o la orquestación manual vía CLI.

La decisión real es entre « quiero el motor dataflow más profundo posible y estoy en GitHub, en un lenguaje compilado o scripting soportado » (CodeQL) y « quiero cero pasos de compilación, cobertura PHP, y matrices de cumplimiento listas para auditoría desde el primer día » (StaticCodeAudit). Algunos equipos razonablemente ejecutan ambos — CodeQL en repos GitHub públicos por su profundidad, StaticCodeAudit en todo lo demás incluyendo servicios PHP y entornos offline/air-gapped.

Escenarios de precios concretos (anual)

CodeQL es gratuito en repositorios públicos de GitHub vía code scanning. En repositorios privados requiere GitHub Advanced Security — específicamente el add-on GitHub Code Security a 30 $/contribuyente/mes (desde la división de GHAS en 2025). StaticCodeAudit es una tarifa anual fija en cada tier — sin contar puestos, y funciona igual sea su repo público, privado, o no esté en GitHub en absoluto.

Scenario StaticCodeAudit CodeQL
Autónomo / mantenedor open-source
1 desarrollador, repo público
990 €/año (tier Solo, curado + informe auditoría) Gratis — CodeQL code scanning en repos públicos
Startup / equipo pequeño
10 desarrolladores, repos privados, ~500 K SLOC
3 990 €/año (Team, fijo) 30 $ × 10 × 12 = 3 600 $/año (GitHub Code Security)
Mid-market / regulado
30 desarrolladores, repos privados, ~2 M SLOC
11 990 €/año (Team Plus, fijo) 30 $ × 30 × 12 = 10 800 $/año (GitHub Code Security)

Precios GitHub Code Security: github.com/pricing, vigentes tras la división de GitHub Advanced Security de 2025 (GitHub Code Security + GitHub Secret Protection vendidos por separado). Conversión 1 € ≈ 1,07 USD (mayo 2026, indicativo).

Preguntas frecuentes

¿Es CodeQL realmente gratis?

Gratis en repositorios públicos vía GitHub code scanning — eso incluye la biblioteca completa de consultas y la integración con Actions. En repositorios privados requiere el add-on GitHub Code Security (30 $/contribuyente/mes desde la división de GitHub Advanced Security en 2025), o el uso manual de la CLI de CodeQL con packs de consultas comunitarios fuera del producto facturado por GitHub.

¿CodeQL soporta PHP?

No. Los lenguajes soportados por CodeQL son C/C++, C#, Go, Java/Kotlin, JavaScript/TypeScript, Python, Ruby y Swift. PHP no está entre ellos y no se ha añadido a día de hoy. Si alguna parte de su stack es PHP, simplemente no la escanea CodeQL — StaticCodeAudit la cubre como uno de sus 8 lenguajes.

¿Por qué CodeQL necesita un «paso de compilación» para algunos lenguajes?

CodeQL analiza lenguajes compilados (Java, C/C++, C#, Go, Swift) compilando realmente el proyecto y observando la compilación para construir su base de datos consultable — así logra una comprensión semántica precisa, pero significa que el análisis puede fallar o necesitar reconfiguración cada vez que la compilación misma se rompe. Los lenguajes interpretados (Python, JavaScript/TypeScript, Ruby) no necesitan una compilación real, solo extracción del código fuente. StaticCodeAudit nunca requiere un paso de compilación para ninguno de sus 8 lenguajes, incluidos los compilados como Java y C#.

¿Es el análisis de CodeQL realmente más profundo que el de StaticCodeAudit?

Para los lenguajes y clases de vulnerabilidades que apunta, sí — el rastreo dataflow interprocedural de CodeQL es uno de los motores más capaces disponibles, y GitHub Security Lab lo ha usado para encontrar CVEs reales en proyectos open-source importantes. StaticCodeAudit usa reglas AST y taint con rastreo cross-file actualmente para Python y Java, lo que cubre las clases de vulnerabilidades mapeadas a sus 708 reglas pero no es un motor de consultas de propósito general como QL.

¿Puedo usar ambos?

Sí, y es una configuración razonable: CodeQL en repos públicos de GitHub por su profundidad de análisis e integración nativa con PR, StaticCodeAudit para servicios PHP, repos privados donde quiere evitar la facturación por contribuyente, entornos offline/air-gapped, o siempre que necesite un informe HTML listo para auditoría en lugar de un feed de alertas nativo de GitHub.

Vea cómo lucen 708 reglas curadas + matrices

Abra el informe demo en vivo — generado sobre un código real, todos los gráficos interactivos, matrices ISO/ASVS/WCAG incluidas.

Abrir el informe en vivo Reservar una demo guiada