觉
AI觉醒星球
Awakening is here
Knowledge File / AI小生意项目库
2026-09-10 2 浏览 免费阅读

CodeQL 2.27.0 新增对 Linux ARM64 的支持

CodeQL 2.27.0 发布,新增 Linux ARM64 原生支持、Rust 安全查询与多语言框架覆盖,并改进 GitHub 代码扫描默认设置和多项分析准确性。

SOURCE / AI小生意项目库 MIN / 9 ACCESS / 免费阅读 POST / 2026-09-10 05:45:06

原贴

查看原文
作者:Allison 来源站点:github.blog 原贴时间:

原文

CodeQL 2.27.0 is now available on Linux ARM64, adds a new Rust security query, expanded framework coverage for Java/Kotlin and C#, and analysis accuracy improvements across multiple languages. CodeQL is the static analysis engine behind GitHub code scanning, which helps you find and remediate security issues in your code. You can now run CodeQL natively on Linux arm64. Download the CodeQL CLI and CodeQL bundle from the linux-arm64 per-platform release assets . GitHub code scanning default setup can now use your organization’s private registry configurations to authenticate with container registries or the GitHub API when fetching custom queries or packs. This lets you use custom content from private Git sources and Docker registries. We’ve improved ASP.NET Core MVC controller and action discovery to more closely match runtime behavior. This improves coverage for application parts, endpoint mappings, inherited actions, as well as controller and action exclusions. We’ve added taint tracking support for OData action parameter binding. This improves detection coverage for vulnerabilities involving values extracted from ODataActionParameters and entities tracked by Delta . In build-mode: none , CodeQL now always attempts to restore projects and solutions using available NuGet feeds. CodeQL also reports explicitly configured feeds that aren’t reachable, making it easier to identify dependencies that may be missing from analysis. We’ve added modeling for the Micronaut framework, including HTTP controllers, WebSocket endpoints, configuration injection, data access, security annotations, and HTTP client sinks. We’ve added PostgreSQL libpq query-execution and prepared-statement functions as SQL injection sinks. Queries such as cpp/sql-injection can now identify vulnerabilities involving PQexec , PQexecParams , PQprepare , PQsendQuery , PQsendQueryParams , and PQsendPrepare . We’ve improved how CodeQL evaluates checks of author-association fields from event payloads. CodeQL now treats these checks as protection only when the event payload provides the relevant field. This may produce additional alerts for workflows that rely on ineffective checks. We’ve added the rust/command-line-injection query to detect uncontrolled command lines. We’ve updated the rust/hard-coded-cryptographic-value query to reduce duplicate results with very similar source locations. The rust/unused-variable query no longer reports variables in functions that contain the standard todo!() or unimplemented!() macros.

中文翻译

CodeQL 2.27.0 现已在 Linux ARM64 上可用,新增了一项 Rust 安全查询,扩展了 Java/Kotlin 和 C# 的框架覆盖,并在多种语言上提升了分析准确性。

CodeQL 是 GitHub 代码扫描背后的静态分析引擎,可帮助你在代码中发现并修复安全问题。

你现在可以在 Linux arm64 上原生运行 CodeQL。

从 linux-arm64 各平台发布资产中下载 CodeQL CLI 和 CodeQL bundle。

GitHub 代码扫描默认设置现在可以使用你组织的私有注册表配置,在获取自定义查询或包时通过容器注册表或 GitHub API 进行身份验证。

这让你可以使用来自私有 Git 源和 Docker 注册表的自定义内容。

我们改进了 ASP.NET Core MVC 控制器和操作的发现,使其更接近运行时行为。

这提升了对应用程序部件、终结点映射、继承操作以及控制器和操作排除项的覆盖。

我们为 OData 操作参数绑定添加了污点跟踪支持。

这提升了对涉及从 ODataActionParameters 提取的值以及由 Delta 跟踪的实体的漏洞的检测覆盖。

在 build-mode: none 下,CodeQL 现在始终尝试使用可用的 NuGet 源还原项目与解决方案。

CodeQL 还会报告显式配置但无法访问的源,从而更容易识别分析中可能缺失的依赖项。

我们添加了对 Micronaut 框架的建模,包括 HTTP 控制器、WebSocket 终结点、配置注入、数据访问、安全注解和 HTTP 客户端接收点。

我们已将 PostgreSQL libpq 的查询执行和预处理语句函数添加为 SQL 注入接收点。

诸如 cpp/sql-injection 之类的查询现在可以识别涉及 PQexec、PQexecParams、PQprepare、PQsendQuery、PQsendQueryParams 和 PQsendPrepare 的漏洞。

我们改进了 CodeQL 评估事件负载中作者关联字段检查的方式。

CodeQL 现在仅当事件负载提供相关字段时,才将这些检查视为保护。

这可能会为依赖无效检查的工作流产生额外告警。

我们添加了 rust/command-line-injection 查询,用于检测不受控制的命令行。

我们更新了 rust/hard-coded-cryptographic-value 查询,以减少源位置非常相似的结果重复。

rust/unused-variable 查询不再报告包含标准 todo!() 或 unimplemented!() 宏的函数中的变量。

核心信息

CodeQL 2.27.0 发布,新增 Linux ARM64 原生支持、Rust 安全查询与多语言框架覆盖,并改进 GitHub 代码扫描默认设置和多项分析准确性。

  • CodeQL 2.27.0 发布,新增 Linux ARM64 原生支持、Rust 安全查询与多语言框架覆盖,并改进 GitHub 代码扫描默认设置和多项分析准确性。
  • 原贴提到:CodeQL 2.27.0 is now available on Linux ARM64, adds a new Rust security
  • 来源:github.blog

详细解读

这是什么信号:CodeQL 2.27.0 把 GitHub 代码扫描背后的静态分析引擎带到 Linux ARM64 原生运行,同时新增 Rust 安全查询、扩展 Java/Kotlin 与 C# 框架覆盖,并改进多语言分析准确性。这不是单点功能,而是代码安全扫描在架构与语言覆盖上的持续扩张。

为什么重要:Linux ARM64 原生支持意味着使用 ARM 服务器或 ARM CI runner 的团队不再需要依赖模拟或交叉方案,可以更自然地把 CodeQL 放进构建流水线。私有注册表配置进入 GitHub 代码扫描默认设置,则直接关系到企业能否在默认扫描中复用私有查询和包。Rust、Micronaut、OData、PostgreSQL libpq 等覆盖增强,说明 CodeQL 正在把安全检测下沉到更多真实技术栈。

对谁有价值:安全团队、DevSecOps、平台工程团队、使用 GitHub code scanning 的组织,以及维护 Rust、Java/Kotlin、C#、Micronaut、ASP.NET Core、PostgreSQL 相关项目的团队。对在 ARM64 上做 CI 的团队,吸引力最直接。

可以怎么行动:升级 CodeQL CLI 与 CodeQL bundle,并在 linux-arm64 runner 上验证原生运行;检查组织私有注册表配置是否能用于默认设置的容器注册表或 GitHub API 认证;评估新增 rust/command-line-injection 查询与调整后的 rust 查询;在 build-mode: none 下确认 NuGet 源可用性;针对 Actions 作者关联字段检查变化做告警基线复核。

风险或限制:新增和调整的查询可能带来更多告警,尤其是依赖无效作者关联检查的 GitHub Actions 工作流;私有注册表认证需要正确配置,否则获取自定义查询或包可能失败;ARM64 支持需要从对应平台发布资产获取 CodeQL CLI 和 bundle;框架与语言覆盖仍有边界,不能替代完整安全评审。

信息差价值

这条内容的真正价值,不只是“有人发布了一个新功能”,而是它揭示了 github.blog 背后的产品方向、工作流变化或竞争信号。对 OPC 来说,这种信息可以转化成持续追踪的栏目选题。

如果把《CodeQL 2.27.0 新增对 Linux ARM64 的支持》放到你的内容系统里,它最大的价值在于帮助读者更快看懂“为什么值得关注”,而不是只看到一条碎片化动态。

参考来源

AI SUMMARY

这篇文章回答了什么

CodeQL 2.27.0 新增对 Linux ARM64 的支持主要讲什么?

CodeQL 2.27.0 发布,新增 Linux ARM64 原生支持、Rust 安全查询与多语言框架覆盖,并改进 GitHub 代码扫描默认设置和多项分析准确性。

这篇文章最值得关注的要点是什么?

CodeQL 2.27.0 发布,新增 Linux ARM64 原生支持、Rust 安全查询与多语言框架覆盖,并改进 GitHub 代码扫描默认设置和多项分析准确性。;原贴提到:CodeQL 2.27.0 is now available on Linux ARM64, adds a new Rust security;来源:github.blog

这篇文章和哪些AI专题相关?

它适合放在AI副业、AI工具专题里阅读。 关联原因:这篇内容命中「项目、小生意、变现」等主题信号。;这篇内容命中「工具」等主题信号。

阅读这篇文章建议先理解哪些关键词?

建议先理解AI工具、工具、自动化、模型、Cursor这些关键词,再结合正文判断工具、机会或风险是否值得进入自己的工作流。

上一篇 WorkBuddy 上线 DeepSeek V4.1-Flash,免费试用两周 下一篇 GitHub Copilot 代理操作的企业托管权限