CodeQL เตรียมเลิกบันเดิลรวม: ตรวจเส้นทางติดตั้งตาม OS และ CPU ก่อนเลขเวอร์ชัน
เครื่องมือความปลอดภัยอาจอัปเดตเวอร์ชันแล้ว แต่ชื่อไฟล์ติดตั้งยังเหมือนเดิมมาหลายปี หากทีมดาวน์โหลด CodeQL ผ่าน CI ที่ดูแลเองหรือมิเรอร์ภายใน ควรตรวจทั้งเวอร์ชันและไฟล์ที่เลือก

GitHub ประกาศเมื่อ 22 กันยายน 2026 ว่าจะเลิกบันเดิล CodeQL ที่รวมทุกแพลตฟอร์ม บทความนี้แยกข้อเท็จจริงจากข้อเสนอในการย้ายไปใช้ไฟล์เฉพาะแพลตฟอร์มอย่างตรวจสอบได้
ประกาศเลิกใช้ไม่ใช่ระบบล่มวันนี้
ตั้งแต่ CodeQL CLI 2.27.0 ไฟล์ codeql-bundle.tar.gz และ codeql-bundle.tar.zst ถูกระบุว่าเลิกแนะนำ และมีแผนนำออกกลางมีนาคม 2027 ทางเลือกคือบันเดิลตรงกับระบบปฏิบัติการและสถาปัตยกรรมที่รองรับ
ไบนารี Linux ARM64 มีเฉพาะชุดดาวน์โหลดแยกแพลตฟอร์ม ไม่ได้อยู่ในชุดรวม แต่ไม่ได้แปลว่า workflow เดิมทั้งหมดจะล้มเหลวทันที ต้องตรวจว่าทีมดาวน์โหลดไฟล์ที่เกี่ยวข้องโดยตรงหรือไม่
หาจุดที่ติดตั้งเองก่อน
ค้นเฉพาะ YAML อาจพลาดการติดตั้งในอิมเมจคอนเทนเนอร์ สคริปต์เริ่มต้น หรือคลังอาร์ติแฟกต์ภายใน เชื่อมจุดสร้าง URL ดาวน์โหลดกับสภาพแวดล้อมที่รันการวิเคราะห์จริง
บันทึกสภาพแวดล้อม OS CPU ไฟล์ แคช และผู้รับผิดชอบ นี่เป็นข้อเสนอด้านปฏิบัติการ ไม่ใช่ข้อบังคับทางการ ไม่ต้องนำโทเค็นลับหรือที่อยู่ภายในไปใส่ issue สาธารณะ
ชื่อ OS อย่างเดียวยังไม่พอ
Linux x86-64 กับ ARM64 เป็นคนละเป้าหมาย แยกสภาพแวดล้อมโฮสต์และคอนเทนเนอร์ ใช้ชื่อไฟล์ตรงจากรีลีส และปฏิเสธคู่ที่ไม่รู้จักแทนการเลือกค่าเริ่มต้นเงียบ ๆ
รีลีส 2.27.0 ระบุ CLI และบันเดิล Linux ARM64 แต่มีไฟล์ให้โหลดไม่ได้รับประกันทุกภาษาและรูปแบบ build ข้อกำหนดปัจจุบันยังระบุ Linux ARM64 เป็น beta จึงต้องตรวจเงื่อนไขที่ใช้งานด้วย
อย่าให้แคชซ่อนการย้ายที่ไม่สำเร็จ
การเปลี่ยนชื่อไฟล์ไม่ได้ทดสอบเส้นทางใหม่ ถ้าแคชยังคืนโปรแกรมเก่า คีย์แคชและเส้นทางมิเรอร์ควรแยกแพลตฟอร์มพร้อมเวอร์ชัน และบันทึกไฟล์กับ CLI ที่ใช้จริงในการตรวจครั้งแรก
ใช้ไฟล์จากทางการและข้อมูลตรวจความสมบูรณ์ที่มีให้ หากเก็บไฟล์ที่ตรวจแล้วไว้ภายใน ให้เก็บเวอร์ชันและแพลตฟอร์มต้นทางด้วย โดยเฉพาะกรณีหลายสถาปัตยกรรมใช้ชื่อแคชเดียวกัน
ตรวจให้ถึงผลวิเคราะห์
CLI เปิดได้ยังไม่พิสูจน์ว่าเทียบเท่าของเดิม ใช้ commit เดียวกันของโครงการตัวแทน ตรวจการสร้างฐานข้อมูล รัน query อัปโหลดผล รวมถึงภาษาและโหมด build ที่ครอบคลุม
อย่าผสมการย้ายกับ refactor แอปหรือเปลี่ยนนโยบาย query เพราะจะอธิบายความต่างยาก ตรวจการติดตั้งแยก และใช้เวอร์ชันเครื่องมือ แพ็ก และ log build ไล่หาผลที่ไม่คาดคิด
เริ่มจากเส้นทางที่ทำซ้ำได้
ทีมเล็กเริ่มที่ CI สำคัญที่สุดหนึ่งเส้นทางได้ ระบุเกณฑ์สำเร็จและค่าที่ต้องย้อนกลับ แล้วส่งเกณฑ์เดียวกันให้ผู้ดูแลมิเรอร์และอิมเมจเก่า
รีลีสและ issue สาธารณะช่วยเริ่มตรวจความเข้ากันได้ แต่ผลของโครงการอื่นแทนสภาพแวดล้อมเราไม่ได้ บทความนี้ไม่ได้อ้างฉันทามติชุมชนหรืออัตราสำเร็จของการย้าย
สิ่งที่ควรแนบใน PR
แนบชื่อไฟล์เดิม การจับคู่แพลตฟอร์มใหม่ สภาพแวดล้อมจริง และผลวิเคราะห์ตัวแทน รวมถึงรายการที่ยังไม่ได้ตรวจ เพื่อให้ผู้รีวิวเห็นขอบเขตที่เสร็จแล้ว
ก่อนกำหนดนำออก งานคือเปลี่ยนและตรวจเส้นทางติดตั้ง ไม่ใช่ซ่อนคำเตือน กำหนดผู้ติดตาม changelog และข้อกำหนด เผื่อมีประกาศวันที่แน่นอนเพิ่ม