CodeQL 2.27.2 Tambah Analisis C++, Go, Rust, dan JavaScript
Pembaruan CodeQL 2.27.2 menambah parser regex C++, model injeksi SQL untuk Go, dukungan kelas Rust, serta perbaikan analisis JavaScript, sambil memperkenalkan…
CodeQL versi 2.27.2 kini tersedia, membawa peningkatan pada analisis statis untuk beberapa bahasa pemrograman utama. Pembaruan ini menambahkan parser ekspresi reguler berbasis grammar ECMAScript pada std::regex di C++, serta model-model baru untuk mendeteksi kerentanan SQL-injection pada API C Comdb2 dan rangkuman alur data untuk codec Bloomberg BDE.
Dukungan Bahasa dan Kerangka Kerja
- C/C++: Parser regex baru memungkinkan analisis pola yang lebih akurat dalam kode yang menggunakan
std::regex. - Go: CodeQL kini mengenali jalur impor
github.com/coder/websocketselainnhooyr.io/websocket. Perubahan signifikan juga terjadi pada graf alur kontrol (CFG) Go: graf kini menggunakan pustaka CFG bersama, menambah node untuk penugasan, parameter, hasil, pernyataanrange, dan panggilan tertunda, serta menghapus node yang tidak dapat dijangkau. Hal ini dapat memengaruhi kueri yang bergantung pada representasi CFG sebelumnya. - Rust: Ekstraktor Rust mendukung kelas
AnyAttrdanDocComment. Perbaikan alur data untuk blokasyncyang dipasangkan denganawaitserta rangkuman alur untuk pustaka TLS (native-tls,async-native-tls,tokio-native-tls). - JavaScript/TypeScript: CodeQL kini mengenali direktif “use workflow” dan “use step” pada Workflow SDK, serta meningkatkan pelacakan handler rute Hapi melalui helper pendaftaran rute khusus dan fungsi tingkat-tinggi.
Kompatibilitas macOS 27
Dengan rilis macOS 27 dan Xcode 27, Apple tidak lagi menyertakan biner multi-arsitektur x86-64/arm64 yang diperlukan CodeQL untuk analisis ber-trace. Akibatnya, mode autobuild dan manual build tidak didukung untuk bahasa yang dikompilasi pada macOS 27 dengan versi Xcode apa pun, serta pada macOS 26 bila Xcode 27 dipilih. Pengguna disarankan menggunakan maksimal macOS 26 dengan Xcode 26, atau memanfaatkan mode build none yang sedang ditingkatkan.
Perubahan Kuery dan CLI
- Kuery C# untuk
missing-x-frame-optionskini mengenali header respons ASP.NET Core dan kebijakan keamanan kontenframe-ancestorssebagai perlindungan clickjacking. - Kuery
xsstidak lagi memperlakukan nilai atribut Razor tag-helper yang ditulis denganWriteLiteralsebagai titik masuk XSS. - Pada GitHub Actions, pemilik dapat dihapus dari set tepercaya kueri
actions/unpinned-tagdengan menambahkan entri berawalan!(mis.!github). - CLI CodeQL kini melaporkan nilai
qlpack:danfrom:yang tidak valid sebagai error, menolak integer YAML di luar rentang 32-bit bertanda, serta menambahkan prefiksERROR:danWARNING:pada output standar.
Penyebaran dan Upgrade
Setiap versi baru CodeQL secara otomatis diterapkan pada pengguna GitHub Code Scanning di github.com. Versi selanjutnya dari GitHub Enterprise Server (GHES) juga akan menyertakan fungsionalitas ini; pengguna GHES versi lama dapat melakukan upgrade manual.
Untuk detail lengkap, kunjungi changelog CodeQL 2.27.2.
Sumber
Naskah awal artikel ini disusun dengan bantuan AI dari sumber di atas, lalu ditinjau dan diperiksa faktanya oleh redaksi. Pedoman redaksi.
- Topik:
- GitHub
- Rust
- Bahasa Pemrograman