Перейти к содержимому
Экосистема AI Vibe

Новости

CodeQL 2.27.1 подтянет Kotlin 2.4.20 и приберёт ложные алерты

Редакция 25 сентября 2026 г.

Pull request в GitHub с новыми и исчезнувшими предупреждениями code scanning после обновления CodeQL.

Движок статического анализа CodeQL обновился до 2.27.1 — это тот же слой, что стоит за GitHub code scanning. На github.com патч подтягивается сам; в GitHub Enterprise Server 3.24 та же сборка приедет вместе с релизом платформы.

Если в CI не фиксируете версию вручную, список предупреждений в pull request после такого апдейта может сдвинуться: появятся новые срабатывания или пропадут ложные — без единого коммита в вашем репозитории.

Языки и экстракторы

  • Kotlin 2.4.20 — официальная поддержка; для компилятора K2 поправили разбор аргументов Foo::class.java, из‑за чего реже шумит запрос java/android/implicit-pendingintents.
  • JavaScript/TypeScript — видят Fastify, собранный цепочками вроде fastify().withTypeProvider(), и точнее связывают роуты с проверками вроде js/missing-rate-limiting.
  • Go 1.27 — доработаны модели потоков данных для stdlib, в том числе пакета encoding/json/jsontext.
  • Rust — экстрактор на rust-analyzer 0.0.347; для core::fmt::Write лучше отслеживают утечки в форматированный вывод.

Запросы и точность

  • C/C++: новый cpp/ambiguous-assignment-of-comparison — когда результат сравнения присваивают переменной и дальше читают как «да/нет».
  • C#: cs/linq/missed-firstordefault подсказывает LINQ вместо части циклов foreach; cs/web/missing-token-validation учитывает глобальный фильтр AutoValidateAntiforgeryTokenAttribute в ASP.NET Core.
  • GitHub Actions: actions/unpinned-tag не ругается на пины через actions.lock и на ссылки $/path/to/action в том же репозитории.

На GHES старше 3.24 CodeQL можно обновить вручную — иначе ждать платформенный релиз.

Источник: CodeQL 2.27.1 adds C and C++ query and Kotlin 2.4.20 support.