弃用通知:全平台 CodeQL 捆绑包

GitHub 宣布从 CodeQL CLI 2.27.0 起弃用包含全平台二进制的 CodeQL 捆绑包,并计划于 2027 年 3 月中旬彻底移除,后续用户需按操作系统和架构分别下载。这意味着依赖单一压缩包做跨平台代码扫描的 CI/CD 流程需要提前改造。

一句话看懂:GitHub 宣布从 CodeQL CLI 2.27.0 起弃用包含全平台二进制的 CodeQL 捆绑包,并计划于 2027 年 3 月中旬彻底移除,后续用户需按操作系统和架构分别下载。这意味着依赖单一压缩包做跨平台代码扫描的 CI/CD 流程需要提前改造。

事件核心:发生了什么

根据 GitHub Changelog 的说明,从 CodeQL CLI 2.27.0 版本开始,包含截至该版本所有受支持平台二进制的 all-platform 捆绑包(即 codeql-bundle.tar.gzcodeql-bundle.tar.zst)被标记为弃用。到 2027 年 3 月中旬,GitHub 将正式移除这一全平台捆绑包,用户需要改为下载对应操作系统与架构的平台专用包。

值得注意的是,Linux ARM64 二进制只会通过平台专用下载提供,不会再被纳入全平台捆绑包。目前公开信息显示,这一变化只涉及分发形式,不涉及 CodeQL 引擎本身的查询能力或授权方式。

为什么重要

CodeQL 是 GitHub 代码扫描和代码安全分析体系的核心组件,大量企业的静态应用安全测试(SAST)流水线依赖它。全平台捆绑包的存在,让开发团队可以在一个镜像或一次下载中同时覆盖 Linux、Windows、macOS 等多种构建环境,减少 CI 缓存和依赖管理成本。

移除这一包,意味着代码安全扫描的依赖管理会进一步走向按平台细分。这与整个软件供应链生态的趋势一致:容器镜像、二进制分发和制品仓库都在强调更小的体积、更明确的平台声明和更细的权限边界。对 GitHub 来说,这也有助于减少冗余二进制带来的存储和下载负担。

对用户/开发者/创作者的影响

使用 GitHub Actions 默认配置或官方 CodeQL Action 的用户,短期影响通常有限,因为官方动作一般会自动选择匹配的平台包。但自建 CI、私有化部署、离线镜像或内部制品库分发 CodeQL 的团队,需要检查当前自动化脚本是否仍指向 all-platform 包,并在 2027 年 3 月前完成替换。

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

涉及 ARM64 Linux 构建环境的团队尤其需要提前验证:该架构不再有全平台包兜底,必须显式下载平台专用版本。对以安全扫描为卖点的 DevSecOps 工具链或课程内容创作者来说,相关教程、镜像和脚本也需要同步更新。

值得关注的后续

一是 GitHub 是否会为迁移提供更明确的自动化检测或迁移指南,降低自建 CI 的改造成本;二是平台专用包在版本发布节奏上能否与 CLI 保持同步,避免安全扫描出现空窗;三是其他静态分析工具或代码扫描竞品是否会借机强调自身的跨平台分发便利性。目前公开信息显示,移除时间点定在 2027 年 3 月中旬,团队仍有较长的过渡窗口。

来源:GitHub Changelog

celebrityanime
celebrityanime
文章: 24934

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注