CodeQL 2.26.1 發布,提升框架覆蓋率與分析精準度
為何重要
- 減少誤報是靜態分析工具能否持續維持實務生產力的關鍵,此版本針對 Rust 等低門檻語言進行深度的邏輯邊界修正。
- 擴大對 org.apache.poi 與 Go 結構化日誌的支援,體現了 GitHub 對開發者在業務層面常用框架的重視,有助於鞏固 GitHub Code Scanning 在 DevSecOps 領域的競爭優勢。
- 模型名稱的全面更替(改用完全限定名稱)雖屬內部升級,但延後 12 個月的時間窗已警告使用者需進行適配。
- 術語架構調整:C/C++ 的 Models-as-data flow summaries 現在全面改用完全限定的欄位名稱,非限定名稱支援預計於 12 個月後移除。
- 誤報率最佳化:Rust 查詢現在將算術、位運算與字串串接視為邏輯屏障,有效降低因常數與動態資料結合引發的誤判;Java 路徑注入查詢也能識別
@javax.validation.constraints.Pattern驗證作為清洗過濾。 - 語言與框架支援擴增:針對 Go 的
log/slog、Java/Kotlin 的org.apache.poi以及 TypeScript/JavaScript 的 Angular@HostListener新增了模型支援。