Запись архива

Вышел CodeQL 2.26.1: улучшенный анализ для Go, Java/Kotlin, JS/TS и меньше ложных срабатываний в Rust

GitHub выпустил CodeQL 2.26.1 — обновление статического анализатора, улучшающее покрытие фреймворков Go, Java/Kotlin и JavaScript/TypeScript, а также снижающее количество ложных срабатываний при анализе Rust.

Окно GitHub Code Scanning, показывающее результаты анализа CodeQL 2.26.1
Окно GitHub Code Scanning, показывающее результаты анализа CodeQL 2.26.1
Imagen destacada del articulo fuente

GitHub выпустил CodeQL 2.26.1 — очередное обновление движка статического анализа, лежащего в основе GitHub Code Scanning. Новая версия улучшает покрытие популярных фреймворков для Go, Java/Kotlin и JavaScript/TypeScript, а также сокращает количество ложных срабатываний при анализе кода на Rust.

CodeQL — это инструмент, который автоматически находит уязвимости и ошибки в коде на этапе разработки. Он встроен в GitHub Actions и используется тысячами команд для проверки pull request и непрерывной интеграции. Обновления выходят регулярно, и версия 2.26.1 — очередной шаг в повышении точности и полноты анализа.

Улучшения покрытия фреймворков

В CodeQL 2.26.1 расширена поддержка фреймворков для трёх языков:

  • Go — добавлены правила для популярных библиотек и шаблонов, что позволяет находить больше потенциальных уязвимостей в проектах на Go.
  • Java/Kotlin — улучшено распознавание типовых конструкций и фреймворков, включая Spring Boot и Android-компоненты.
  • JavaScript/TypeScript — расширена база запросов для современных фреймворков (React, Vue, Angular) и библиотек, включая популярные утилиты.

Эти улучшения означают, что разработчики, использующие GitHub Code Scanning, получат более полное покрытие своих проектов без необходимости вручную настраивать правила.

Снижение ложных срабатываний в Rust

Отдельно отмечено улучшение для Rust. В этой версии уменьшено количество ложных срабатываний при анализе кода на Rust. Для разработчиков, активно использующих Rust в высоконагруженных или безопасных приложениях, это важный шаг: меньше ложных тревог — меньше времени на просмотр отчётов и выше доверие к инструменту.

Статистика точности для Rust не раскрыта, но в GitHub отмечают, что изменения основаны на обратной связи пользователей и внутренних тестах.

Развёртывание и доступность

CodeQL 2.26.1 автоматически развёртывается для всех пользователей GitHub Code Scanning на github.com. Никаких дополнительных действий со стороны разработчиков не требуется — новая версия становится доступной сразу после публикации.

Для корпоративных клиентов, использующих GitHub Enterprise Server (GHES), обновление войдёт в один из будущих релизов. Если вы используете старую версию GHES, можно обновить CodeQL вручную, следуя официальной документации.

Ключевые факты

Параметр Значение
Версия CodeQL 2.26.1
Дата релиза 29 июля 2026
Основные улучшения Расширенное покрытие фреймворков для Go, Java/Kotlin, JavaScript/TypeScript; снижение ложных срабатываний в Rust
Развёртывание Автоматическое для GitHub Code Scanning, в будущем релизе GHES

Значение для разработчиков

Для комьюнити Comrad404, где многие работают с AI-агентами, LLM-инструментами и автоматизацией, CodeQL — это не просто утилита безопасности. Это часть CI/CD-пайплайна, которая помогает поддерживать качество кода в репозиториях с AI-компонентами. Улучшенная поддержка Go и Rust особенно актуальна для проектов, где эти языки используются для высокопроизводительных вычислений или агентных систем.

Обновление не вносит революционных изменений, но последовательно повышает точность и покрытие, что напрямую влияет на надёжность автоматических проверок. Разработчикам, которые уже используют Code Scanning, стоит проверить новые запросы в своих проектах, а тем, кто ещё не подключил — это повод оценить инструмент, который не требует дополнительной инфраструктуры.

Источник: GitHub Blog — «CodeQL 2.26.1 improves analysis accuracy and framework coverage» (https://github.blog/changelog/2026-07-29-codeql-2-26-1-improves-analysis-accuracy-and-framework-coverage)