깃허브 코드QL 새 버전, 맥 최신 환경서 컴파일 언어 빌드 분석 제한

깃허브가 코드QL 2.27.2의 언어별 분석 기능을 확장했다. 다만 macOS 27 또는 Xcode 27을 쓰는 일부 맥 환경에서는 컴파일 언어의 빌드 기반 분석이 지원되지 않는다.

창가의 책상에 코드 형태의 화면을 띄운 노트북과 컵, 노트가 놓여 있다
창가의 책상에 코드 형태의 화면을 띄운 노트북과 컵, 노트가 놓여 있다. 사진은 기사 이해를 돕기 위한 자료 이미지입니다.

깃허브가 9일 코드 보안 분석 도구 코드QL 2.27.2의 변경 사항을 공개했다. 여러 언어의 분석 범위를 넓혔지만 macOS 27이나 Xcode 27을 쓰는 일부 환경에서는 컴파일 언어의 빌드 기반 분석을 지원하지 않는다고 밝혔다.

코드QL은 코드의 흐름을 추적해 보안상 문제를 찾는 정적 분석 도구다. 이번 버전은 C++의 std::regex에서 ECMAScript 문법을 해석하는 파서를 추가했다. Comdb2의 C 언어 API를 이용한 SQL 주입 위험을 찾는 모델도 보탰다.

분석 확대와 환경 제약을 함께 확인해야

자바스크립트·타입스크립트에서는 Hapi의 사용자 정의 경로 등록 방식을 거치는 요청 입력 추적이 개선됐다. 러스트는 await와 함께 쓰는 비동기 블록의 데이터 흐름을 더 잘 분석하도록 바뀌었다. 이는 분석 규칙과 라이브러리의 변경이며, 모든 프로젝트에서 새 취약점이 발견됐다는 뜻은 아니다.

맥 환경에는 별도 제약이 생겼다. 깃허브에 따르면 macOS 27에서는 Xcode 버전과 관계없이, macOS 26에서는 Xcode 27을 선택했을 때 컴파일 언어의 코드QL 자동 빌드와 수동 빌드 방식을 지원하지 않는다. 추적 분석에 필요한 복수 아키텍처 바이너리를 애플이 제공하지 않기 때문이라는 설명이다. 애플의 Xcode 27 공개 문서는 이 개발도구가 macOS 26.6 이상에서 작동한다고 안내한다. 따라서 Xcode가 설치된다는 사실과 코드QL 빌드 분석이 지원된다는 사실은 구분해야 한다.

깃허브는 빌드하지 않는 분석 방식의 맥 지원을 개선 중이라고 밝혔지만 대체 방식이 모든 컴파일 언어 프로젝트에서 똑같이 작동한다고 보장하지는 않았다. 자체 코드QL 질의를 만든 개발자에게는 Go 제어 흐름 그래프의 구조 변경도 영향을 줄 수 있다. 기존 노드와 연결 관계에 의존한 질의는 새 버전에서 점검이 필요하다.

대표 이미지: AI 생성 이미지 / 데이마크

자료: 깃허브 변경 공지(2026-10-09) https://github.blog/changelog/2026-10-09-codeql-2-27-2-improves-c-go-rust-and-javascript-analysis/
코드QL 2.27.2 변경 기록(2026-10-07) https://codeql.github.com/docs/codeql-overview/codeql-changelog/codeql-cli-2.27.2/
애플 Xcode 27 공개 문서 https://developer.apple.com/documentation/xcode-release-notes/xcode-27-release-notes