GitHub publie CodeQL 2.27.0 avec une distribution native pour Linux ARM64. La version ajoute aussi une requête contre l'injection de commandes en Rust et affine la modélisation de plusieurs frameworks Java, Kotlin, C# et bibliothèques C/C++.

La réponse rapide

NouveautéConséquence
CLI Linux ARM64Analyse native sur runners et serveurs Arm.
RustNouvelle détection d'injection de ligne de commande.
MicronautModèles pour contrôleurs, WebSocket, données et sécurité.
libpqDavantage de fonctions PostgreSQL reconnues comme puits SQL.

ARM64 entre dans la chaîne AppSec

Les équipes utilisant des runners Arm n'ont plus besoin d'émulation ou d'une machine x86 dédiée pour lancer la CLI. Elles doivent télécharger les artefacts linux-arm64, car GitHub prévoit de retirer à terme l'archive générique multiplateforme.

Ce support compte pour les infrastructures cloud Arm, souvent choisies pour leur coût ou leur efficacité énergétique. Il réduit l'écart entre l'architecture de construction et celle de l'analyse.

Une couverture plus proche des applications réelles

Pour Java et Kotlin, CodeQL comprend mieux Micronaut : routes HTTP, WebSocket, injection de configuration, accès aux données et annotations de sécurité. En C#, la découverte des contrôleurs ASP.NET Core MVC se rapproche du comportement à l'exécution, tandis que le suivi de données couvre les paramètres OData.

En C/C++, les fonctions PQexec, PQprepare et variantes de libpq rejoignent les puits surveillés par les requêtes d'injection SQL. Ces modèles réduisent les angles morts sans modifier le code analysé.

Ce qui peut changer dans les alertes

Une mise à niveau peut produire de nouveaux résultats. CodeQL interprète aussi plus strictement certaines vérifications d'association d'auteur dans GitHub Actions : une condition n'est protectrice que si le champ existe réellement dans l'événement. Des workflows auparavant silencieux peuvent donc révéler une protection inefficace.

Il faut traiter ces différences comme une amélioration de visibilité, puis trier les alertes avec le contexte de l'application plutôt que désactiver globalement la requête.

Préparer la migration

Testez le bundle sur un dépôt représentatif, comparez le temps, la mémoire et les résultats, puis figez la version dans les runners autohébergés. Vérifiez aussi les accès aux registres privés : la configuration par défaut du code scanning peut désormais les utiliser pour récupérer requêtes et packs.

La prise en charge ARM64 n'est pas la nouveauté la plus spectaculaire de CodeQL, mais elle permet aux contrôles de sécurité de suivre une infrastructure qui s'est déjà diversifiée. C'est précisément le type d'évolution qui évite que l'analyse statique reste attachée à un ancien parc x86.