
GitHub 공식 변경 로그에 따르면 GitHub는 정적 분석 엔진 CodeQL 2.25.6을 공개했다. 이번 버전은 Swift 6.3.2로 빌드한 앱 분석을 지원하고, C# 14와 .NET 10에 대한 지원을 완성한 것이 핵심이다.
CodeQL은 GitHub 코드 스캐닝의 기반이 되는 정적 분석 엔진이다. 저장소의 소스코드를 분석해 취약점과 보안상 위험한 패턴을 찾는 데 쓰이며, GitHub.com의 코드 스캐닝 사용자에게 새 버전이 자동 배포된다.
이번 업데이트에서 C# 추출기는 C# 14의 새 언어 기능을 지원하고, 데이터 흐름 라이브러리는 .NET 10 런타임 모델을 포함한다. Java와 Kotlin 분석에는 Apache Avro 관련 source와 sink 모델이 추가됐고, C/C++ 분석에는 scanf_s 및 관련 함수의 흐름 source 모델이 반영됐다.
GitHub Actions 분석도 조정됐다. untrusted checkout 관련 경고는 체크아웃 지점에 표시되도록 바뀌며, 이 변화로 과거에 닫힌 일부 경고가 다시 열릴 수 있다. unpinned-tag 쿼리는 40자 SHA-1 해시뿐 아니라 64자 SHA-256 커밋 해시도 고정된 참조로 인식한다.
민감정보 탐지도 넓어졌다. GitHub는 JavaScript와 TypeScript, Python, Swift, Rust에서 비밀번호와 개인정보를 다루는 코드 패턴을 더 잘 식별하도록 휴리스틱을 개선했다고 설명했다. 이에 따라 clear-text logging 계열 쿼리는 더 많은 실제 결과를 찾고 일부 오탐을 줄일 수 있다.
이번 업데이트는 언어 버전 대응과 보안 쿼리 정확도 개선이 함께 이뤄진 정기 릴리스 성격이다. 다만 자체 GitHub Enterprise Server 환경에서 이전 버전을 쓰는 조직은 문서에 따라 CodeQL 버전을 별도로 업그레이드해야 한다.
출처: GitHub Changelog
https://github.blog/changelog/2026-06-05-codeql-2-25-6-adds-swift-6-3-2-support-and-improves-c-coverage
출처: CodeQL CLI changelog
https://codeql.github.com/docs/codeql-overview/codeql-changelog/codeql-cli-2.25.6/