CodeQL2.27.1发布:新增C/C++查询并支持Kotlin

来源:互联网 时间:2026-09-26

A5站长网9月26日消息,GitHub在官方changelog里发布CodeQL2.27.1。CodeQL是GitHub代码扫描背后的静态分析引擎,用来发现并修复代码中的安全问题,这次版本定位是改进而不是大版本。对已经在用代码扫描的项目来说,升级由平台侧完成,不需要开发者自己动手。

新增查询里最值得看的是C/C++那条cpp的歧义赋值检测,用来定位把比较结果赋给变量、又把这次赋值当真值使用的写法,这类代码通常不是笔误就是逻辑漏洞。C#侧新增了识别可以用FirstOrDefault写得更清楚的foreach循环,同时对防伪令牌校验查询做了收敛,减少了误报。

数据流模型也补了不少。C/C++方面增加了boost::asio里解析器接口的污点模型、Bloomberg环境的分段字节缓冲区和Protobuf的MessageLite接口摘要;Go1.27标准库新增或改进了多项模型的覆盖,包括bytes.CutLast、strings.CutLast、net/url.URL.Clone以及新的encoding/json/jsontext包;Rust的提取器升到rust-analyzer0.0.347,并给core::fmt::Write补了数据流模型。

语言支持这边,Kotlin支持到2.4.20,同时修了K2编译器下类字面量参数提取的问题;JavaScript与TypeScript侧能识别通过链式方法配置的Fastify服务器,路由归属更准,既可能多出结果,也会在全局插件保护路由时减少误报;GitHub Actions相关的未固定标签查询不再报告由结构有效的锁定条目固定的action,也不再报告以美元符号开头的自仓库引用。

可用性方面,GitHub主站上的代码扫描用户由平台自动部署新版本;GitHub Enterprise Server3.24会包含这些新能力,更早的服务器版本可以参照官方文档手动升级。对自建代码扫描流水线的团队来说,值得留意的是Kotlin和Rust两条提取链路的变动,升级后建议先跑一遍基线对比,看新查询带来了多少新增告警,再决定要不要调规则集。

相关文章

标签:

A5创业网 版权所有