AI От веб-кодинга к вайб-кодингу 🔥
AI От веб-кодинга к вайб-кодингу 🔥

Детали: В CodeQL 2.26.4 GitHub добавил поддержку Go 1.27, улучшил точность позиций Rust data-flow

Детали:
В CodeQL 2.26.4 GitHub добавил поддержку Go 1.27, улучшил точность позиций Rust data-flow alerts и обновил анализ для C#, Java/Kotlin, JavaScript/TypeScript, Python и GitHub Actions. В Actions query unpinned-tag теперь выявляет изменяемые ссылки на reusable workflows, а проверки actor fields учитывают, действительно ли событие заполняет соответствующее поле.

В отдельном обновлении GitHub Actions появился permission vulnerability-alerts для GITHUB_TOKEN со значениями read и none, а также поля job context для определения источника reusable workflow.

Где деньги:
Это инфраструктурная безопасность: меньше риск компрометации CI/CD, точнее Dependabot-интеграция и ниже стоимость ручного аудита. Для компаний с большим количеством workflow контроль least privilege напрямую связан с риском supply-chain атаки.

Вердикт:
Главное здесь — переход от широких токенов и общих сигналов к более точному контролю источника workflow, прав и mutable references. Обновление особенно важно командам, которые используют reusable workflows и автоматические деплои.

Источники: CodeQL 2.26.4
GitHub Actions updates

Карта для оплаты AI: открыть бота

Комментариев пока нет.