觉
AI觉醒星球
Awakening is here
Knowledge File / 全球热点解读
2026-09-03 25 浏览 公开

CodeQL 2.26.4 改进 GitHub Actions 安全检测

CodeQL 2.26.4 发布,新增 Go 1.27 支持,改进 Rust 数据流查询告警位置,并在 C#、Java/Kotlin 和 GitHub Actions 上提升准确性。

SOURCE / 全球热点解读 MIN / 9 ACCESS / 公开 POST / 2026-09-03 22:04:59

原贴

查看原文
作者:Allison 来源站点:github.blog 原贴时间:

原文

CodeQL is the static analysis engine behind GitHub code scanning, which finds and remediates security issues in your code. We’ve recently released CodeQL 2.26.4 , which adds support for Go 1.27, improves alert locations for Rust data flow queries, and includes accuracy improvements across C#, Java/Kotlin, and GitHub Actions. Alert locations for data flow queries are now more precise and are based on the actual source and sink nodes. Some alerts will change location, so they’ll appear as new alerts while the previous alerts close. We’ve added SQL injection sink models for Spring R2DBC DatabaseClient and the R2DBC SPI. Taint now propagates through calls to String.valueOf(Object) when the argument is a CharSequence (e.g., a String or a StringBuilder ). We’ve added support for regular expressions using the d flag and for the React Native Worklets 'worklet' directive. We’ve added taint flow through list.extend and list.insert , matching the existing taint flow through list.append . The cs/web/missing-token-validation query now recognizes enabled ASP.NET Core RequireAntiforgeryToken attributes when antiforgery middleware is used. The cs/virtual-call-in-constructor query no longer reports uses of virtual members in nameof expressions, since they aren’t calls. The cs/useless-cast-to-self and cs/simplifiable-boolean-expression queries produce fewer false positives in build-mode: none databases. Checks on actor fields read from the event payload (e.g., github.event.pull_request.user.login ) now only count as protection for events that actually populate that field. This may produce more alerts for queries that use the ControlCheck class. The actions/unpinned-tag query now detects mutable references to reusable workflows. You can now specify EnvironmentCheck through a models-as-data model. Queries using ControlCheck may find more results when an environment is no longer a sufficient sanitizer.

中文翻译

CodeQL 是 GitHub 代码扫描背后的静态分析引擎,它发现并修复你代码中的安全问题。我们最近发布了 CodeQL 2.26.4,它增加了对 Go 1.27 的支持,改进了 Rust 数据流查询的告警位置,并包括跨 C#、Java/Kotlin 和 GitHub Actions 的准确性改进。数据流查询的告警位置现在更精确,并基于实际的源节点和汇节点。一些告警将改变位置,因此它们将显示为新告警,而之前的告警会关闭。我们为 Spring R2DBC DatabaseClient 和 R2DBC SPI 添加了 SQL 注入汇模型。当参数是 CharSequence(例如 String 或 StringBuilder)时,污点现在通过调用 String.valueOf(Object) 传播。我们添加了对使用 d 标志的正则表达式的支持,以及对 React Native Worklets 'worklet' 指令的支持。我们添加了通过 list.extend 和 list.insert 的污点流,与现有的通过 list.append 的污点流匹配。cs/web/missing-token-validation 查询现在在使用防伪中间件时识别已启用的 ASP.NET Core RequireAntiforgeryToken 属性。cs/virtual-call-in-constructor 查询不再报告 nameof 表达式中虚拟成员的使用,因为它们不是调用。cs/useless-cast-to-self 和 cs/simplifiable-boolean-expression 查询在 build-mode: none 数据库中产生更少的误报。对从事件负载读取的 actor 字段(例如 github.event.pull_request.user.login)的检查现在仅对实际填充该字段的事件计为保护。这可能会为使用 ControlCheck 类的查询产生更多告警。actions/unpinned-tag 查询现在检测对可重用工作流的可变引用。你现在可以通过 models-as-data 模型指定 EnvironmentCheck。当环境不再是足够的清理器时,使用 ControlCheck 的查询可能会找到更多结果。

核心信息

CodeQL 2.26.4 发布,新增 Go 1.27 支持,改进 Rust 数据流查询告警位置,并在 C#、Java/Kotlin 和 GitHub Actions 上提升准确性。

  • CodeQL 2.26.4 发布,新增 Go 1.27 支持,改进 Rust 数据流查询告警位置,并在 C#、Java/Kotlin 和 GitHub Actions 上提升准确性。
  • 原贴提到:CodeQL is the static analysis engine behind GitHub code scanning, which
  • 来源:github.blog

详细解读

这是什么信号

GitHub 发布了 CodeQL 2.26.4,这是其代码扫描静态分析引擎的常规迭代。核心变化集中在提升安全检测的准确性和覆盖范围:新增 Go 1.27 支持,改进 Rust 数据流查询的告警定位,并在 C#、Java/Kotlin 和 GitHub Actions 上减少误报或增强模型。尤其值得注意的是对 GitHub Actions 的专项增强,包括检测可重用工作流的可变引用,以及对 ControlCheck 和 EnvironmentCheck 的调整。这释放出一个信号:GitHub 正在持续把安全左移,并强化 CI/CD 供应链安全。

为什么重要

安全扫描工具的准确性直接决定开发者是否信任告警。告警位置更精确、误报减少、对 GitHub Actions 可重用工作流和环境的检测增强,意味着自动化安全门禁可以更可靠地运行,减少人工复核成本。同时,新增的 SQL 注入汇模型和污点传播规则,让 Spring R2DBC 等场景下的漏洞更容易被捕获。对于依赖 GitHub 代码扫描的团队,这次更新可能改变现有扫描结果,从而影响安全基线和 CI 流程。

对谁有价值

主要价值人群是使用 GitHub 代码扫描的开发者、安全工程师、DevOps 团队和开源维护者。特别是那些在 GitHub Actions 中大量使用可重用工作流、环境变量和权限控制的团队,会直接受益于 actions/unpinned-tag 和 ControlCheck 相关改进。Java/Kotlin 和 C# 开发者也能从更少的误报和更精准的告警位置中获益。

可以怎么行动

建议尽快将代码扫描升级到 CodeQL 2.26.4,并在 C#、Java/Kotlin 和 GitHub Actions 项目上重新运行扫描。重点复核因告警位置变化而产生的新告警,确认是否为误报。对于使用 Spring R2DBC 的项目,检查新增的 SQL 注入汇模型是否捕获了之前遗漏的问题。使用 ControlCheck 或 EnvironmentCheck 的团队,应评估新增告警是否合理,必要时通过 models-as-data 调整模型。同时,把这次更新纳入安全基线管理,记录查询结果的变化。

风险或限制

告警位置变化可能导致大量新告警出现,短期内增加噪音,需要人工分类。ControlCheck 相关查询可能产生更多结果,如果直接阻断 CI 可能影响开发效率。EnvironmentCheck 通过 models-as-data 指定需要额外维护,配置不当可能漏报或误报。此外,更新可能改变现有查询的基线,团队需要重新评估安全门禁的阈值。来源:GitHub Changelog,分数:85。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 github.blog 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《CodeQL 2.26.4 改进 GitHub Actions 安全检测》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

AI SUMMARY

这篇文章回答了什么

CodeQL 2.26.4 改进 GitHub Actions 安全检测主要讲什么?

CodeQL 2.26.4 发布,新增 Go 1.27 支持,改进 Rust 数据流查询告警位置,并在 C#、Java/Kotlin 和 GitHub Actions 上提升准确性。

这篇文章最值得关注的要点是什么?

CodeQL 2.26.4 发布,新增 Go 1.27 支持,改进 Rust 数据流查询告警位置,并在 C#、Java/Kotlin 和 GitHub Actions 上提升准确性。;原贴提到:CodeQL is the static analysis engine behind GitHub code scanning, which;来源:github.blog

这篇文章和哪些AI专题相关?

它适合放在AI日报、AI工具、Agent工作流专题里阅读。 关联原因:这篇内容命中「热点解读」等主题信号。;这篇内容来自该专题长期覆盖的栏目。;这篇内容来自该专题长期覆盖的栏目。

阅读这篇文章建议先理解哪些关键词?

建议先理解AI日报、每日AI日报、AI信号、热点解读、BuilderPulse这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。

上一篇 AIHOT 日报参考 2026-09-04 下一篇 为前线防御者带来曙光:10亿美元保护关键服务