CodeQL 2.26.4 增强 GitHub Actions 安全性,新增对 Go 1.27 的支持
GitHub 发布了 CodeQL 2.26.4,这是其静态分析引擎的一次重要更新,该引擎为 GitHub 代码扫描提供支持。此版本引入了针对 GitHub Actions 的增强安全检查和扩展的语言支持,尤其是对 Go 1.27 的支持。此次更新于 2026 年 9 月 3 日宣布,同时还改进了 Rust、Java/Kotlin 和 C# 查询,进一步巩固了 CodeQL 在识别和减轻安全漏洞方面的作用。
CodeQL 在 GitHub 的安全生态系统中扮演了至关重要的角色,通过分析代码库以发现诸如注入攻击、不安全的数据流以及 API 的误用等漏洞。它能够通过 GitHub Actions 无缝集成到工作流中,使这些更新对利用自动化的代码库特别相关。通过此次发布,开发者可以针对更广泛的编程语言和框架深入洞察潜在的漏洞。
CodeQL 2.26.4 的关键亮点
GitHub Actions:针对 GitHub Actions 的安全检查进行了优化。具体来说,此次更新增强了对可变引用可复用工作流的检测,并改进了事件负载控制流检查的准确性。开发者可能会注意到新警报的出现,这些更改旨在弥补工作流安全中的潜在漏洞。
语言支持:此次更新扩展了 CodeQL 的支持范围,新增对 Go 1.27 的支持,这对 Go 开发者来说是一个重要的补充。Rust 数据流查询警报现在更加精准,与实际的源节点和汇节点保持一致。Java 和 Kotlin 在改进了 SQL 注入汇模型以及通过字符串操作调用的污点传播方面有所提升。与此同时,Python 通过对如 list.extend 和 list.insert 等列表操作的污点流跟踪进行了扩展,增强了发现细微漏洞的能力。
C# 查询优化:新逻辑减少了多个 C# 查询中的误报,包括与防伪令牌验证和虚拟调用相关的查询,使 CodeQL 的结果对开发者更加有价值。
背景与影响
这是近期一系列更新中的最新一次,旨在使 CodeQL 与不断变化的开发者需求和安全挑战保持一致。在 2026 年 7 月,GitHub 停止支持旧版本的 CodeQL,以推动采用功能更强大的新版本。今年早些时候,CodeQL 引入了与人工智能相关的查询功能,以应对与 OpenAI 和 Google GenAI 等流行 AI SDK 相关的风险。
对于运行 GitHub 企业服务器 (GHES) 的组织,CodeQL 2.26.4 的功能将在未来的 GHES 版本中提供。使用旧版 GHES 的开发者可以手动升级其 CodeQL 安装以立即利用新功能。
开发者应该做什么
对于使用 GitHub 代码扫描的团队,此更新会自动可用,确保他们无需手动干预即可受益于最新的安全检查。那些在 GitHub Actions 之外使用自定义工作流的用户则应考虑将其 CodeQL CLI 升级到 2.26.4 版本,以提前发现潜在漏洞。
CodeQL 的持续发展突显了 GitHub 在软件开发生命周期中对主动安全的承诺。通过为 Go、Rust 和 GitHub Actions 提供的增强功能,此次更新提醒我们,静态分析工具对于希望保护代码库免受日益复杂威胁的开发者仍然是必不可少的。