
GitHub выпустила CodeQL 2.27.1 — обновление движка статического анализа, используемого в GitHub code scanning. В релиз вошли новые запросы для C/C++ и C#, поддержка Kotlin 2.4.20 и улучшения точности запросов. Для пользователей облачной версии GitHub code scanning новая версия разворачивается автоматически.
Главный практический вопрос для разработчиков — какие результаты изменятся в их репозиториях. В опубликованном анонсе GitHub не перечисляет новые запросы, не указывает типы уязвимостей, которые они ищут, и не приводит сравнительных измерений точности. Поэтому по краткому описанию релиза нельзя определить, какие именно предупреждения появятся или исчезнут в конкретном проекте.
Какие изменения заявлены
GitHub сообщает о новых запросах для C/C++ и C#, а также о поддержке Kotlin 2.4.20. Компания также отмечает улучшения точности запросов, но не раскрывает в анонсе, какие из них изменены и на каких примерах проверялся результат.
CodeQL формирует запросы, которые сопоставляют анализируемый код с известными проблемами. GitHub code scanning использует движок для обнаружения потенциальных проблем безопасности в репозиториях. Новые запросы могут расширить набор проверок для затронутых языков, но это не гарантирует одинакового эффекта для всех проектов: результат зависит от исходного кода, конфигурации анализа и применяемого набора запросов.
Поддержка Kotlin 2.4.20 означает, что CodeQL добавляет совместимость с этой версией языка. В анонсе нет подробностей о сочетаниях Kotlin со сборочными системами, плагинами и настройками проектов. Если проект использует такую комбинацию, совместимость стоит сверить с документацией CodeQL, а не выводить только из упоминания версии Kotlin.
Доступность на github.com и в GHES
По сообщению GitHub, новые версии CodeQL автоматически разворачиваются для пользователей GitHub code scanning на github.com. Пользователям облачной платформы не требуется вручную устанавливать CodeQL 2.27.1, чтобы получить обновление движка.
Для GitHub Enterprise Server порядок другой: новые возможности версии 2.27.1 войдут в GHES 3.24. Пользователям более старых выпусков GHES компания предлагает обновить CodeQL вручную. Таким образом, автоматическое развёртывание на github.com не означает, что та же версия уже установлена во всех корпоративных средах.
Анонс не называет дату выхода GHES 3.24 и не приводит пошаговую процедуру ручного обновления для каждой конфигурации. Администраторам следует ориентироваться на документацию для своей версии GHES и учитывать способ настройки code scanning перед изменением версии анализатора.
Как оценить эффект в репозитории
После получения обновления командам, использующим CodeQL для C/C++, C# или Kotlin, стоит сравнить результаты анализа на одном и том же коммите. Если конфигурация позволяет, такой тест поможет увидеть, какие предупреждения добавились, изменились или перестали появляться. Сравнение имеет смысл проводить при одинаковых настройках: иначе изменение результатов может быть связано не только с версией CodeQL.
Каждое новое предупреждение следует проверить по запросу, который его сформировал, и по соответствующему участку кода. Само предупреждение не подтверждает наличие уязвимости: нужно установить, применим ли сценарий к проекту и можно ли воспроизвести проблему. И наоборот, отсутствие новых результатов не доказывает, что код безопасен.
GitHub не опубликовала в кратком сообщении полный перечень новых запросов или независимую оценку улучшений точности. Подтверждены состав обновления и его порядок распространения; конкретные изменения покрытия для отдельного репозитория потребуется оценивать по результатам сканирования и полному журналу изменений CodeQL 2.27.1.
Источник: https://github.blog/changelog/2026-09-25-codeql-2-27-1-adds-c-and-c-query-and-kotlin-2-4-20-support
Дополнительные сведения: https://codeql.github.com/docs/
Документация GitHub code scanning: https://docs.github.com/en/code-security/code-scanning/introduction-to-code-scanning/about-code-scanning










