Penghentian bundel lintas platform CodeQL: periksa jalur OS dan CPU sebelum versi
Versi alat keamanan bisa terus diperbarui sementara nama berkas pemasangnya tidak berubah bertahun-tahun. Jika CI khusus atau mirror internal mengunduh CodeQL, periksa versi sekaligus tujuan unduhannya.

Pada 22 September 2026, GitHub mengumumkan penghentian bundel CodeQL untuk semua platform. Artikel ini menjelaskan pengumuman dan menyarankan migrasi ke berkas khusus platform yang mudah ditinjau.
Penghentian bukan gangguan hari ini
Mulai CodeQL CLI 2.27.0, codeql-bundle.tar.gz dan codeql-bundle.tar.zst berstatus deprecated dan direncanakan dihapus pertengahan Maret 2027. Gunakan bundel yang cocok dengan OS dan arsitektur yang didukung.
Biner Linux ARM64 hanya tersedia dalam unduhan khusus platform, bukan bundel gabungan. Ini tidak berarti semua workflow langsung gagal. Periksa dahulu apakah instalasi Anda mengambil berkas tersebut secara langsung.
Cari jalur instalasi langsung
Pencarian YAML saja dapat melewatkan image kontainer, skrip bootstrap, dan repositori artefak internal. Hubungkan pembentukan URL unduhan dengan lingkungan yang benar-benar menjalankan analisis.
Catat lingkungan, OS, CPU, berkas, lokasi cache, dan penanggung jawab. Ini saran operasional, bukan kewajiban resmi. Jangan tempel token rahasia atau alamat internal ke issue publik.
Nama OS saja belum cukup
Linux x86-64 dan ARM64 berbeda sasaran. Bedakan host dengan kontainer dan gunakan nama persis dari aset rilis. Tolak kombinasi yang tidak dikenal daripada memilih default diam-diam agar kegagalan lebih jelas.
Rilis 2.27.0 mencantumkan CLI dan bundel Linux ARM64. Adanya unduhan tidak menjamin semua bahasa dan konfigurasi build. Persyaratan sistem saat ini menandai dukungan Linux ARM64 sebagai beta; periksa kondisi yang relevan.
Jangan biarkan cache menutupi kegagalan
Mengubah nama berkas tidak membuktikan jalur baru bila cache masih memasok executable lama. Sertakan platform bersama versi dalam kunci cache dan jalur mirror; catat berkas serta versi CLI yang benar-benar dipakai saat validasi pertama.
Gunakan distribusi resmi dan informasi integritas yang tersedia. Bila menyimpan artefak terverifikasi secara internal, simpan pula versi dan platform asalnya. Perhatikan cache bernama sama yang dipakai lintas arsitektur.
Dari berhasil berjalan ke berhasil menganalisis
CLI yang berjalan belum membuktikan kesetaraan analisis. Pada commit sama dari repositori perwakilan, periksa pembuatan database, kueri, unggah hasil, bahasa, dan mode build yang tercakup.
Mencampur migrasi dengan refaktor aplikasi atau kebijakan kueri menyulitkan penjelasan perbedaan. Tinjau instalasi terpisah; gunakan versi alat, paket, dan log build untuk menelusuri hasil tak terduga.
Mulai dari satu jalur yang dapat diulang
Tim kecil bisa memulai dari CI khusus terpenting. Catat kriteria sukses dan pengaturan rollback, lalu gunakan kriteria sama untuk pemilik mirror dan image lama agar cakupannya jelas.
Rilis dan issue publik membantu mencari masalah kompatibilitas, tetapi hasil repositori lain bukan bukti bagi lingkungan sendiri. Artikel ini tidak mengklaim konsensus komunitas atau persentase keberhasilan.
Catatan perubahan hari ini
Lampirkan nama berkas lama, pemetaan platform baru, lingkungan nyata, dan hasil analisis perwakilan pada PR. Sebutkan pula lingkungan yang belum diuji supaya peninjau tahu batas pekerjaan.
Sebelum penghapusan, ubah dan validasi jalur pemasangan, bukan sekadar sembunyikan peringatan. Tentukan siapa yang akan memeriksa changelog serta persyaratan bila tanggal lebih pasti diumumkan.