깃허브 코드QL, 액션 잠금 파일 반영…고정된 작업의 보안 경고 줄인다
깃허브가 코드QL 2.27.1의 변경 사항을 공개했다. 깃허브 액션의 잠금 파일을 읽어 불필요한 경고를 줄이고, 코틀린·패스티파이 코드 분석 범위를 조정했다.

깃허브가 25일 코드 보안 분석 도구 코드QL(CodeQL) 2.27.1의 변경 사항을 발표했다. 깃허브 액션 작업을 특정 버전에 고정했는지 판단할 때 잠금 파일을 반영하고, 코틀린과 자바스크립트 코드 분석에서 발생하던 일부 오경보를 손봤다. CLI 자체의 출시일은 22일로, 이번 발표일과 다르다.
잠금 파일을 읽는 고정 여부 검사
코드QL은 소스코드를 실행하지 않고 취약점이나 오류 가능성을 찾는 정적 분석 도구다. 깃허브의 코드 스캐닝 기능은 이를 활용해 저장소의 코드에 경고를 표시한다. 이번 변경은 취약점이 새로 발견됐다는 뜻이 아니라, 기존 검사 규칙의 판정 방식을 조정한 것이다.
깃허브의 공식 변경 기록에 따르면 `actions/unpinned-tag` 검사는 이제 해당 워크플로의 `.github/workflows/actions.lock`에 구조상 유효한 항목이 있을 때 액션이 고정된 것으로 본다. 같은 저장소를 가리키는 `$/` 형식의 참조도 고정된 것으로 처리한다. 잠금 파일의 존재만으로 모든 액션이 안전하다고 인증하는 기능은 아니다.
언어별 분석 범위도 수정
코틀린 2.4.20 지원이 추가됐다. K2 컴파일러에서 `Foo::class.java` 인자가 추출 과정에서 빠지던 문제도 바로잡아, 안드로이드의 암시적 펜딩 인텐트 검사 등에서 나타날 수 있던 일부 오경보를 줄였다고 깃허브는 설명했다.
자바스크립트에서는 패스티파이(Fastify)의 연쇄 설정 메서드를 거친 서버와 등록된 경로를 연결해 분석한다. 이에 따라 속도 제한 검사 결과가 새로 나타날 수도 있고, 전역 플러그인이 경로를 보호하는 경우에는 잘못된 경고가 사라질 수도 있다. 검사 결과가 어떻게 달라질지는 각 저장소의 코드와 설정에 따라 다르다.
C·C++에는 비교 결과를 변수에 저장하고 그 값을 참거짓 조건으로 쓰는 모호한 표현을 찾는 새 질의가 추가됐다. 깃허브는 github.com의 코드 스캐닝 이용자에게 새 코드QL 버전을 자동 배포하며, 자체 설치형 깃허브 엔터프라이즈 서버에는 3.24 버전에 이 기능을 포함할 예정이라고 밝혔다. 독립 기술 매체 테크AI와이어도 25일 출시 기록과 발표일의 차이를 짚었지만, 실제 저장소에서 경고 감소 폭을 별도로 측정한 자료는 제시하지 않았다.
출처: https://github.blog/changelog/2026-09-25-codeql-2-27-1-adds-c-and-c-query-and-kotlin-2-4-20-support/ ; https://codeql.github.com/docs/codeql-overview/codeql-changelog/codeql-cli-2.27.1/ ; https://techaiwire.com/articles/codeql-2-27-1-cpp-query-actions-lock-kotlin/
대표 이미지: AI 생성 이미지 / 데이마크


