
깃허브(GitHub)가 정적 코드 분석 엔진의 최신 업데이트 버전인 'CodeQL 2.27.2'를 공개했다. 이번 버전은 C++ 정규식 파서를 새로 도입하고 C/C++, Go, Rust, 자바스크립트 및 타입스크립트 등 다양한 언어 환경에 대한 분석 정밀도를 다듬은 것이 특징이다.
CodeQL은 깃허브의 취약점 탐지 기능인 '코드 스캐닝(Code Scanning)'을 뒷받침하는 핵심 분석 엔진이다. 소스 코드 내부의 잠재적인 보안 헛점을 개발 단계에서 찾아내고 수정하도록 돕는다. 기본(Default) 쿼리 패키지에는 170개 CWE(공통 취약점 유형)를 탐지하는 498개의 보안 쿼리가 내장돼 작동하며, 확장(Extended) 쿼리 모음을 적용하면 32개 CWE를 대상으로 131개 쿼리가 추가로 가동된다.
C/C++ 영역에서는 std::regex의 ECMAScript 문법 기반 정규식을 해석하는 파서가 추가됐다. Comdb2 C API 관련 SQL 인젝션 싱크 모델이 보강됐고, 블룸버그 BDE 코덱 및 바이트 스트림 역직렬화 흐름 분석도 정교해졌다.
Go 언어 모듈에서는 기존 지원 대상이던 외부 라이브러리 경로(nhooyr.io/websocket)에 더해 coder/websocket 임포트 경로에 대한 모델링을 새로 얹었다. Rust 추출기 측면에서는 AnyAttr 및 DocComment 클래스 지원을 추가했으며, await 키워드와 연동되는 비동기 블록 데이터 흐름과 native-tls 등 주요 보안 트래픽 통신 라이브러리의 추적 성능을 다듬었다.
웹 개발 언어인 자바스크립트와 타입스크립트 분석 환경에는 워크플로 SDK(Workflow SDK)의 'use workflow', 'use step' 지시어를 파악하는 기능이 포함됐다. 프레임워크 Hapi 이용 시 커스텀 라우트 등록 도우미나 고차 함수를 통과하는 요청 입력 경로 추적도 더 정밀해졌다.
환경 제약 사항에 대한 가이드도 명시됐다. macOS 27 및 엑스코드(Xcode) 27 환경에서는 범용 범용 바이너리(x86-64 및 arm64 통합) 제공이 중단됨에 따라, C/C++ 등 컴파일 언어를 대상으로 한 CodeQL의 자동 빌드(autobuild) 및 수동 빌드(manual build) 모드를 지원하지 않는다. 해당 환경을 이용해야 하는 개발팀은 macOS 26과 엑스코드 26 이하 조합을 유지해야 한다. 깃허브는 별도 빌드 과정 없이 분석을 진행하는 'build mode none' 성능 개선 작업을 진행 중이라고 덧붙였다.
CLI 명령 줄 도구도 개선됐다. 쿼리 팩 내 잘못된 설정값이 입력됐을 때 시스템이 튕기는 대신 명확한 에러 메시지를 출력하도록 변경했다. 새 엔지니어링 기능은 github.com의 코드 스캐닝 이용자에게 자동으로 우선 적용되며, 향후 출범할 깃허브 엔터프라이즈 서버(GHES) 정기 릴리스 버전에도 동일하게 담길 예정이다.




