GitHub publie CodeQL 2.27.0 avec une distribution native pour Linux ARM64. La version ajoute aussi une requête contre l'injection de commandes en Rust et affine la modélisation de plusieurs frameworks Java, Kotlin, C# et bibliothèques C/C++.
La réponse rapide
| Nouveauté | Conséquence |
|---|---|
| CLI Linux ARM64 | Analyse native sur runners et serveurs Arm. |
| Rust | Nouvelle détection d'injection de ligne de commande. |
| Micronaut | Modèles pour contrôleurs, WebSocket, données et sécurité. |
| libpq | Davantage de fonctions PostgreSQL reconnues comme puits SQL. |
ARM64 entre dans la chaîne AppSec
Les équipes utilisant des runners Arm n'ont plus besoin d'émulation ou d'une machine x86 dédiée pour lancer la CLI. Elles doivent télécharger les artefacts linux-arm64, car GitHub prévoit de retirer à terme l'archive générique multiplateforme.
Ce support compte pour les infrastructures cloud Arm, souvent choisies pour leur coût ou leur efficacité énergétique. Il réduit l'écart entre l'architecture de construction et celle de l'analyse.
Une couverture plus proche des applications réelles
Pour Java et Kotlin, CodeQL comprend mieux Micronaut : routes HTTP, WebSocket, injection de configuration, accès aux données et annotations de sécurité. En C#, la découverte des contrôleurs ASP.NET Core MVC se rapproche du comportement à l'exécution, tandis que le suivi de données couvre les paramètres OData.
En C/C++, les fonctions PQexec, PQprepare et variantes de libpq rejoignent les puits surveillés par les requêtes d'injection SQL. Ces modèles réduisent les angles morts sans modifier le code analysé.
Ce qui peut changer dans les alertes
Une mise à niveau peut produire de nouveaux résultats. CodeQL interprète aussi plus strictement certaines vérifications d'association d'auteur dans GitHub Actions : une condition n'est protectrice que si le champ existe réellement dans l'événement. Des workflows auparavant silencieux peuvent donc révéler une protection inefficace.
Il faut traiter ces différences comme une amélioration de visibilité, puis trier les alertes avec le contexte de l'application plutôt que désactiver globalement la requête.
Préparer la migration
Testez le bundle sur un dépôt représentatif, comparez le temps, la mémoire et les résultats, puis figez la version dans les runners autohébergés. Vérifiez aussi les accès aux registres privés : la configuration par défaut du code scanning peut désormais les utiliser pour récupérer requêtes et packs.
La prise en charge ARM64 n'est pas la nouveauté la plus spectaculaire de CodeQL, mais elle permet aux contrôles de sécurité de suivre une infrastructure qui s'est déjà diversifiée. C'est précisément le type d'évolution qui évite que l'analyse statique reste attachée à un ancien parc x86.




La discussion
Commentaires
Chargement des commentaires…