GitHub CodeQL теперь с declarative security modeling
GitHub выкатил обновление CodeQL, которое меняет игру для всех, кто гоняет security-сканы в CI/CD. Теперь можно описывать, какие функции в вашем коде считаются «очищающими» данные (sanitizers) и какие — «проверяющими» (validators), через модели-as-data в обычном YAML-файле.
Как это работает:
barrierModel — останавливает taint-tracking, когда функция чистит входные данные.
barrierGuardModel — блокирует распространение, если сработало условие валидации.
Всё это применяется ко всем языкам CodeQL (C/C++, Go, Java, JS/TS, Python, Rust и т.д.). Не нужно быть гуру QL и писать сложные предикаты — просто кидаете data extension, и анализ сразу становится точнее под ваши internal libs и фреймворки.
Плюсы для девелоперов:
Меньше false positive’ов.
Легче покрывать кастомные библиотеки и legacy-код.
Security-логика версионируется вместе с кодом, как обычный конфиг.
Идеально ложится в GitHub Advanced Security workflows.
Если вы уже используете CodeQL в монополии или микросервисах — это must-try. Теперь security-анализ можно масштабировать без армии security-инженеров.
#CodeQL #GitHubSecurity #StaticAnalysis #DevSecOps #SecurityModeling
Источник
Post #429
53

- ❤ 4