CodeQL 2.27.0 ile Linux ARM64 Desteği: Güvenlik Taramalarında Yeni Dağıtım Seçenekleri
CodeQL 2.27.0; Linux ARM64 desteği, Rust komut enjeksiyonu sorgusu ve genişleyen C#, Java ve C++ analizleri getiriyor.
CodeQL 2.27.0 neden dikkat çekiyor?
GitHub, 9 Eylül 2026 tarihinde CodeQL 2.27.0 sürümünü duyurdu. Sürümün öne çıkan değişikliği CodeQL CLI’ın Linux ARM64 üzerinde yerel çalışabilmesi; bunun yanında yeni güvenlik sorguları ve çeşitli dil modellerinde doğruluk geliştirmeleri bulunuyor.
ARM tabanlı CI altyapıları kullanan ekipler daha önce farklı mimariye sahip analiz makinelerine ihtiyaç duyabiliyordu. Yerel ARM64 paketi, mimari uyumsuzluğunu azaltarak güvenlik taramalarını mevcut derleme altyapısına daha doğal biçimde yerleştirebilir.
Linux ARM64 desteği nasıl kullanılmalı?
GitHub, CLI ve CodeQL bundle için platforma özel linux-arm64 yayın varlıklarının kullanılmasını öneriyor. Kurulum otomasyonları genel paket adına sabitlenmişse mimari algılama ve doğru paketin indirilmesi için güncellenmelidir.
Paket değişikliği doğrudan üretim taramalarına uygulanmadan önce aynı kod tabanında eski ve yeni analiz çıktıları karşılaştırılmalıdır. Sorgu değişiklikleri yeni uyarılar üretebileceğinden farkların sürüm yükseltmesinden mi yoksa gerçek bir kod değişikliğinden mi kaynaklandığı kayıt altına alınmalıdır.
Yeni Rust komut enjeksiyonu sorgusu
Sürüm, denetlenmeyen komut satırlarını tespit etmeyi amaçlayan rust/command-line-injection sorgusunu ekliyor. Kullanıcı girdisinin kabuk veya süreç başlatma işlevlerine güvenli ayrıştırma yapılmadan ulaşması, komut enjeksiyonu riskinin temel örneklerinden biridir.
Yeni sorgudan gelen bulgular incelenirken yalnızca riskli satır değil, girdinin kaynağı ve çalıştırma bağlamı da değerlendirilmelidir. Parametreleri tek bir komut metninde birleştirmek yerine güvenli argüman dizileri ve izin verilen değer listeleri tercih edilmelidir.
C#, Java ve C++ kapsamındaki değişiklikler
C# analizinde ASP.NET Core MVC controller ve action keşfi çalışma zamanı davranışına daha yakın hale getirildi; OData action parametre bağlama için veri akışı desteği eklendi. Java ve Kotlin tarafında Micronaut HTTP, WebSocket, yapılandırma, veri erişimi ve güvenlik işaretlemeleri için modelleme genişletildi.
C ve C++ sorguları PostgreSQL libpq işlevlerini SQL enjeksiyonu hedefleri olarak daha geniş biçimde tanıyabiliyor. PQexec, PQexecParams ve ilişkili hazırlama veya gönderme işlevlerinin kapsama eklenmesi, yerel uygulamalardaki veri akışlarının daha görünür olmasını sağlayabilir.
GitHub Actions analizindeki iyileştirme
CodeQL, olay yükündeki author association alanlarına yapılan kontrolleri yalnız ilgili olay gerçekten bu alanı sağlıyorsa koruma olarak kabul ediyor. Önceden güvenli görünen bazı iş akışları bu nedenle yeni uyarılar üretebilir.
Yeni uyarıları otomatik olarak yanlış pozitif saymayın. Workflow’un tetikleyici olayını, dış katkılardan gelen girdileri ve kullanılan yetkileri birlikte inceleyin; etkisiz bir kimlik kontrolü yüksek ayrıcalıklı adımları saldırgana açabilir.
Güvenli yükseltme kontrol listesi
- Runner mimarisini ve CodeQL paket kaynağını doğrulayın.
- Platforma özel Linux ARM64 paketini bütünlük kontrolüyle indirin.
- Pilot analizde yeni ve kapanan bulguları karşılaştırın.
- Özel query pack ve özel registry erişimini test edin.
- Java 9 ve 10 desteğinin Ocak 2027’de kaldırılmasına hazırlanın.
GitHub.com üzerindeki code scanning kullanıcılarına yeni sürüm otomatik dağıtılıyor; eski GitHub Enterprise Server kullananlar manuel yükseltme planlayabilir. Genel çoklu platform paketinin gelecekte kaldırılacak olması nedeniyle platforma özel paketlere geçiş şimdiden otomasyona eklenmelidir.
