CodeQL通用套件棄用預告:先檢查OS與CPU安裝路徑,再看版本
安全分析工具的版本可能持續更新,安裝檔名卻多年不變。若團隊透過自建CI或內部鏡像下載CodeQL,現在應一起檢查版本與下載對象。

GitHub在2026年9月22日公告全平台CodeQL套件的棄用計畫。本文區分官方事實與操作建議,讓轉向平台專用套件的變更更容易審查。
棄用預告不等於現在故障
從CodeQL CLI 2.27.0起,codeql-bundle.tar.gz與codeql-bundle.tar.zst標為棄用,預計於2027年3月中旬移除。建議改用受支援OS與架構對應的套件。
Linux ARM64執行檔只在平台專用下載中提供,不包含在通用套件裡。但不代表所有既有流程今天就會失敗。先確認自己的安裝是否直接取得這些檔案。
找出直接安裝的路徑
只搜尋工作流程YAML,可能漏掉容器映像、初始化腳本和內部成品儲存庫。把產生下載URL的位置與真正執行分析的環境連接起來。
記錄環境、OS、CPU、檔案、快取位置和負責人。這是降低遺漏的維運建議,不是官方要求。不需要把機密權杖或內部位址貼到公開Issue。
不能只看OS名稱
同樣是Linux,x86-64與ARM64仍是不同目標。區分主機與容器環境,依發布資源的精確檔名建立對應。不明組合應明確失敗,避免默默選用預設值。
2.27.0列有Linux ARM64的CLI與套件,但有檔案可下載不等於支援所有語言與建置組合。目前系統需求仍標示Linux ARM64為beta,需一併確認適用條件。
不讓快取掩蓋移轉失敗
改了檔名,若快取仍給出舊執行檔,就未必測到新路徑。快取鍵與鏡像路徑應包含平台及版本,首次驗證記錄實際檔案和CLI版本。
使用官方檔案及提供的完整性資訊。內部保存已驗證資源時,也留下原始版本與平台。多種架構共用相同快取名稱時尤其需要檢查。
從啟動成功到分析成功
CLI能啟動,還不能證明與原先分析等效。以代表儲存庫的同一提交,確認資料庫建立、查詢執行、結果上傳,以及語言和建置模式是否齊全。
不要同時混入應用重構或查詢政策調整,以免難以說明差異。獨立審查安裝路徑,並用工具版本、套件版本與建置紀錄追查異常。
從一條可重現路徑開始
小團隊可先處理最重要的一條自建CI。記錄成功標準與回復設定,再把相同標準交給鏡像與舊映像負責人,釐清剩餘範圍。
公開發布與Issue是調查相容性的起點,但別人的結果不能替代自己環境的驗證。本文不宣稱社群共識或移轉成功率。
今天留下的變更紀錄
PR可附上原檔名、新平台對應、實際環境及代表分析結果。也列出未驗證環境,讓審查者明白完成範圍。
移除前的任務是修改並驗證安裝路徑,不是把警告隱藏。未來可能補充確切日期,因此也應安排人員複查官方更新及系統需求。