CodeQL ngừng gói đa nền tảng: kiểm tra đường cài theo OS và CPU trước phiên bản
Phiên bản công cụ bảo mật có thể được nâng cấp trong khi tên tệp cài đặt vẫn giữ nguyên nhiều năm. Nếu CI riêng hoặc mirror nội bộ tải CodeQL, hãy kiểm tra cả phiên bản lẫn tệp đích.

Ngày 22/9/2026, GitHub thông báo ngừng gói CodeQL chứa mọi nền tảng. Bài viết tách nội dung chính thức khỏi đề xuất chuyển sang gói riêng theo cách dễ kiểm chứng.
Ngừng hỗ trợ không đồng nghĩa lỗi ngay
Từ CodeQL CLI 2.27.0, codeql-bundle.tar.gz và codeql-bundle.tar.zst được đánh dấu deprecated, dự kiến loại bỏ giữa tháng 3/2027. Thay thế bằng gói đúng hệ điều hành và kiến trúc được hỗ trợ.
Tệp nhị phân Linux ARM64 chỉ có trong bản tải riêng theo nền tảng. Điều này không có nghĩa mọi workflow hiện tại hỏng hôm nay. Trước hết kiểm tra hệ thống có trực tiếp tải các tệp bị ảnh hưởng không.
Tìm đường cài trực tiếp
Chỉ tìm trong YAML có thể bỏ sót image container, script khởi tạo và kho artefact nội bộ. Nối nơi tạo URL tải xuống với môi trường thực sự chạy phân tích.
Ghi môi trường, OS, CPU, tệp, cache và người phụ trách. Đây là gợi ý vận hành, không phải yêu cầu chính thức. Không đưa token bí mật hay địa chỉ nội bộ vào issue công khai.
Tên OS chưa đủ
Linux x86-64 và ARM64 là hai đích khác nhau. Phân biệt host với container và dùng đúng tên tệp trong tài sản phát hành. Từ chối tổ hợp chưa biết giúp chẩn đoán rõ hơn chọn mặc định âm thầm.
Bản 2.27.0 liệt kê CLI và gói Linux ARM64. Có tệp tải không bảo đảm mọi ngôn ngữ và cấu hình build. Yêu cầu hiện tại đánh dấu Linux ARM64 là beta; cần kiểm tra điều kiện liên quan.
Đừng để cache che lỗi chuyển đổi
Đổi tên tệp chưa thử được đường mới nếu cache vẫn đưa ra chương trình cũ. Thể hiện cả nền tảng và phiên bản trong khóa cache, đường mirror; ghi tệp và phiên bản CLI thực dùng ở lần xác minh đầu.
Dùng bản phân phối chính thức và thông tin toàn vẹn được cung cấp. Khi giữ artefact đã kiểm tra trong nội bộ, lưu cả phiên bản và nền tảng gốc. Đặc biệt chú ý cache cùng tên dùng cho nhiều kiến trúc.
Kiểm tra cả kết quả phân tích
CLI chạy được chưa chứng minh tương đương trước đây. Trên cùng commit của kho đại diện, kiểm tra tạo cơ sở dữ liệu, query, tải kết quả lên, ngôn ngữ và chế độ build.
Trộn thay đổi này với refactor hoặc chính sách query khiến khác biệt khó giải thích. Xem đường cài riêng; dùng phiên bản công cụ, pack và log build để truy nguyên kết quả bất ngờ.
Bắt đầu bằng một đường lặp lại được
Nhóm nhỏ có thể bắt đầu từ CI riêng quan trọng nhất. Ghi tiêu chí thành công và cấu hình quay lui, rồi chia sẻ cùng chuẩn với người quản lý mirror và image cũ.
Release và issue công khai là điểm khởi đầu tìm hiểu tương thích, không thay cho kiểm chứng môi trường mình. Bài viết không khẳng định đồng thuận cộng đồng hoặc tỷ lệ chuyển đổi thành công.
Ghi gì trong PR hôm nay
Đính kèm tên tệp cũ, ánh xạ mới, môi trường thực tế và kết quả phân tích đại diện. Nêu cả môi trường chưa kiểm tra để người duyệt hiểu phần đã hoàn tất.
Trước hạn loại bỏ, cần đổi và xác minh đường cài, không chỉ giấu cảnh báo. Phân công người kiểm tra changelog và yêu cầu chính thức nếu ngày cụ thể hơn được công bố.