CodeQL 2.26.4를 올릴 때: 새 경고와 닫힌 경고를 같은 큐에서 읽지 않는 법 | Panduan praktis

Tech
Tayangan 2

GitHub는 9월 3일 CodeQL 2.26.4가 Go 1.27 지원, Rust 데이터 흐름 경고 위치 정확도 개선, C#·Java/Kotlin·GitHub Actions 정확도 개선을 포함한다고 알렸습니다. 특히 Rust 경고 위치 변경은 기존 경고가 닫히고 새 경고처럼 보일 수 있어, 업데이트 당일의 경고 수만으로 위험이 늘었다고 판단하면 안 됩니다.

CodeQL 2.26.4를 올릴 때: 새 경고와 닫힌 경고를 같은 큐에서 읽지 않는 법 | Panduan praktis
CodeQL 2.26.4를 올릴 때: 새 경고와 닫힌 경고를 같은 큐에서 읽지 않는 법 | Panduan praktis

엔진 변경과 실제 신규 위험을 분리합니다

업데이트 경계를 기록합니다

버전·실행 시각·기본 브랜치를 함께 기록합니다. 이전 결과와 비교할 수 있어야 경고 변화를 해석할 수 있습니다.

위치 이동 경고를 재분류합니다

Rust 데이터 흐름 경고는 source·sink 노드 기준으로 위치가 바뀔 수 있습니다. 닫힌 경고와 새 경고의 규칙·코드 흐름을 대조한 뒤 triage 상태를 옮깁니다.

언어별 변경은 표본으로 확인합니다

Go 1.27, C#·Java/Kotlin, GitHub Actions 변경은 대표 저장소 한두 곳에서 먼저 실행합니다. 억제 규칙과 CI 실패 정책이 예상대로 동작하는지 봅니다.

운영 지표는 두 갈래로 둡니다

엔진 변경으로 발생한 재분류와 실제 수정이 필요한 경고를 별도로 집계합니다. 그래야 보안팀의 처리량과 제품 위험을 섞지 않습니다.

출처

blog.dante.company 원문