
GitHub выпустил CodeQL 2.26.1 — очередное обновление движка статического анализа, лежащего в основе GitHub Code Scanning. Новая версия улучшает покрытие популярных фреймворков для Go, Java/Kotlin и JavaScript/TypeScript, а также сокращает количество ложных срабатываний при анализе кода на Rust.
CodeQL — это инструмент, который автоматически находит уязвимости и ошибки в коде на этапе разработки. Он встроен в GitHub Actions и используется тысячами команд для проверки pull request и непрерывной интеграции. Обновления выходят регулярно, и версия 2.26.1 — очередной шаг в повышении точности и полноты анализа.
Улучшения покрытия фреймворков
В CodeQL 2.26.1 расширена поддержка фреймворков для трёх языков:
- Go — добавлены правила для популярных библиотек и шаблонов, что позволяет находить больше потенциальных уязвимостей в проектах на Go.
- Java/Kotlin — улучшено распознавание типовых конструкций и фреймворков, включая Spring Boot и Android-компоненты.
- JavaScript/TypeScript — расширена база запросов для современных фреймворков (React, Vue, Angular) и библиотек, включая популярные утилиты.
Эти улучшения означают, что разработчики, использующие GitHub Code Scanning, получат более полное покрытие своих проектов без необходимости вручную настраивать правила.
Снижение ложных срабатываний в Rust
Отдельно отмечено улучшение для Rust. В этой версии уменьшено количество ложных срабатываний при анализе кода на Rust. Для разработчиков, активно использующих Rust в высоконагруженных или безопасных приложениях, это важный шаг: меньше ложных тревог — меньше времени на просмотр отчётов и выше доверие к инструменту.
Статистика точности для Rust не раскрыта, но в GitHub отмечают, что изменения основаны на обратной связи пользователей и внутренних тестах.
Развёртывание и доступность
CodeQL 2.26.1 автоматически развёртывается для всех пользователей GitHub Code Scanning на github.com. Никаких дополнительных действий со стороны разработчиков не требуется — новая версия становится доступной сразу после публикации.
Для корпоративных клиентов, использующих GitHub Enterprise Server (GHES), обновление войдёт в один из будущих релизов. Если вы используете старую версию GHES, можно обновить CodeQL вручную, следуя официальной документации.
Ключевые факты
| Параметр | Значение |
|---|---|
| Версия | CodeQL 2.26.1 |
| Дата релиза | 29 июля 2026 |
| Основные улучшения | Расширенное покрытие фреймворков для Go, Java/Kotlin, JavaScript/TypeScript; снижение ложных срабатываний в Rust |
| Развёртывание | Автоматическое для GitHub Code Scanning, в будущем релизе GHES |
Значение для разработчиков
Для комьюнити Comrad404, где многие работают с AI-агентами, LLM-инструментами и автоматизацией, CodeQL — это не просто утилита безопасности. Это часть CI/CD-пайплайна, которая помогает поддерживать качество кода в репозиториях с AI-компонентами. Улучшенная поддержка Go и Rust особенно актуальна для проектов, где эти языки используются для высокопроизводительных вычислений или агентных систем.
Обновление не вносит революционных изменений, но последовательно повышает точность и покрытие, что напрямую влияет на надёжность автоматических проверок. Разработчикам, которые уже используют Code Scanning, стоит проверить новые запросы в своих проектах, а тем, кто ещё не подключил — это повод оценить инструмент, который не требует дополнительной инфраструктуры.
Источник: GitHub Blog — «CodeQL 2.26.1 improves analysis accuracy and framework coverage» (https://github.blog/changelog/2026-07-29-codeql-2-26-1-improves-analysis-accuracy-and-framework-coverage)
