CodeQL улучшил анализ безопасности GitHub Actions

6 сентября 2026
Обновление статического анализа безопасности исходного кода и GitHub Actions
Статический анализ помогает обнаруживать риски в коде и автоматизированных сценариях, но исследование конкретного релиза требует журналов и артефактов.

GitHub выпустил CodeQL 2.26.4. Обновление улучшает поиск проблем безопасности в GitHub Actions, добавляет поддержку Go 1.27 и уточняет анализ потоков данных для Rust, Java, Kotlin, JavaScript, TypeScript, Python и C#.

Что изменилось в CodeQL 2.26.4

Обновление опубликовано 3 сентября 2026 года. CodeQL используется в GitHub code scanning для статического анализа исходного кода и автоматизированных рабочих процессов.

  • добавлена поддержка Go 1.27;
  • уточнено расположение предупреждений о потоках данных в Rust;
  • расширены модели потенциальных SQL-инъекций для Spring R2DBC;
  • улучшено отслеживание недоверенных данных в Python;
  • снижено количество отдельных ложных срабатываний для C#;
  • расширено обнаружение изменяемых ссылок на повторно используемые GitHub Actions workflows.
Практический смысл: ссылка на тег стороннего workflow может указывать сегодня на один код, а позже - на другой. Для критичных процессов безопаснее фиксировать неизменяемую версию и сохранять сведения о фактически выполненном сценарии.

Почему журналы автоматизации важны при споре

Статический анализ помогает найти риск в конфигурации, но не отвечает на все вопросы о конкретном релизе. При споре о разработке имеют значение коммит, параметры запуска, версия сценария, используемые зависимости, результат тестов, контрольная сумма артефакта и сведения о развёртывании.

Эти данные позволяют проверить, какая версия кода прошла через конвейер и могла попасть в рабочую среду. Практический порядок фиксации разобран в статье «CI/CD как цифровое доказательство: журналы сборки и развёртывания».

Источник: официальное сообщение GitHub от 3 сентября 2026 года.

Вернуться к списку