CodeQL 2.27 ARM64’e yerel geçti; eski Java desteğine süre kondu

CodeQL 2.27.0, Releases Index’in 9 Eylül 2026 kaydında doğrulandığı üzere Linux ARM64 üzerinde yerel çalışan CLI ve bundle seçenekleriyle yayımlandı. Aynı sürüm Rust için yeni bir komut satırı enjeksiyonu sorgusu getirirken Java 9 ve 10 desteğinin kaldırılacağı tarihi de belirledi.
GitHub’ın 9 Eylül duyurusu, Linux ARM64 desteğinin kullanıma açıldığını, yeni Rust sorgusunun eklendiğini ve Java 9–10 desteğinin Ocak 2027’de sona ereceğini bildiriyor. Değişiklikler; ARM tabanlı self-hosted runner kullanan, Rust bulgularını yöneten veya eski Java hedeflerini tarayan ekipler için farklı geçiş işleri doğuruyor.
Linux ARM64 desteği platforma özel paketlerle geldi

Yerel destek, mevcut x86-64 arşivinin ARM sunuculara taşınması anlamına gelmiyor. CodeQL 2.27.0 değişiklik kaydı, ARM64 için bağımsız CLI paketini codeql-linux-arm64.zip; bundle seçeneklerini ise codeql-bundle-linux-arm64.tar.gz ve codeql-bundle-linux-arm64.tar.zst olarak sıralıyor. ARM64 ikilileri yalnızca platforma özel indirmelerde bulunuyor; birleşik arşivlere dahil edilmiyor.
Bu paket ayrımı, CodeQL arşivini URL veya dosya adıyla sabitleyen self-hosted runner otomasyonlarını doğrudan etkiliyor. Runner etiketini ARM64 olarak değiştirmek tek başına yeterli değil: indirme adımı x86-64 ya da birleşik dağıtımı göstermeye devam ederse yeni yerel ikili kullanılmaz. Mimari değişikliğinin projenin derleme araçları ve bağımlılıklarıyla uyumu ise CodeQL paket seçiminden ayrı değerlendirilmelidir.
- Bağımsız CLI kullananlar: Linux ARM64 ZIP dosyasını indirme ve doğrulama kurallarına eklemeli.
- Hazır analiz paketi kullananlar: CLI, sorgular ve kitaplıkları birlikte sunan ARM64 bundle arşivlerinden birini seçmeli.
- Kurum içi ayna kullananlar: Yeni dosya adlarını artifact deposuna ve izin listelerine dahil etmeli.
Yeni Rust sorgusu tarama kapsamını genişletiyor

CodeQL 2.27.0, rust/command-line-injection adlı yeni güvenlik sorgusunu ekledi. Sorgunun tanımlanan amacı, denetlenmeyen komut satırlarını tespit etmek. Dış süreç veya sistem komutu oluşturan Rust projeleri bu nedenle yükseltmeden sonra daha önce görülmeyen sonuçlarla karşılaşabilir.
Yeni bir bulgunun görünmesi, ilgili kod kusurunun 2.27.0 ile oluştuğu anlamına gelmez. Kod değişmemiş olsa bile yeni sorgu, önceki sorgu kümesinin kapsamadığı bir yolu işaretleyebilir. Sonuçları karşılaştıran ekiplerin CodeQL sürümünü ve kullanılan sorgu paketini tarama kaydında tutması, araç kapsamındaki değişikliklerle kaynak kod değişikliklerini ayırmayı kolaylaştırır.
Sürüm yalnızca yeni sorgudan ibaret değil. Rust tarafında sabit kodlanmış kriptografik değer sorgusunun benzer konumlardaki sonuçları azaltacak biçimde ayarlandığı ve kullanılmayan değişken sorgusunun standart todo!() ile unimplemented!() makrolarını içeren işlevlerde artık uyarı üretmediği de kayda geçti. Dolayısıyla 2.27.0’a geçişte bazı sonuçlar eklenirken bazı mevcut gürültüler azalabilir.
Java 9 ve 10 için son tarih Ocak 2027

Java tarafındaki karar hemen yürürlüğe giren bir kaldırma değil. Java 9 ve Java 10 dil desteği kullanımdan kaldırılmış durumda ve Ocak 2027’de CodeQL’den çıkarılacak. Java 7 ve Java 8 desteğinin devam edeceğinin ayrıca belirtilmesi önemli: değişiklik bütün eski Java sürümlerini aynı anda kapsam dışına almıyor.
Etkilenen depolar belirlenirken yalnızca CI runner üzerindeki varsayılan JDK sürümüne bakmak yeterli olmayabilir. Projenin derleme hedefi, Maven veya Gradle yapılandırması ve analiz sırasında seçilen araç zinciri birlikte ele alınmalı. Daha yeni bir JDK üzerinde çalışan runner, taranan uygulamanın Java 9 ya da 10 hedefini kendiliğinden değiştirmez.
- Java 9 veya 10 hedefleyen depolar ve dallar envanterde ayrılmalı.
- Veri tabanı oluştururken kullanılan JDK ile uygulamanın derleme hedefi ayrı ayrı kaydedilmeli.
- Ocak 2027’den önce desteklenen bir Java hedefinde tekrarlanabilir CodeQL taraması doğrulanmalı.
Birleşik codeql.zip için tarih henüz açıklanmadı
Genel, çok platformlu codeql.zip dağıtımı da kullanımdan kaldırıldı ve gelecekteki bir sürümde kaldırılacak. CLI bu dağıtımdan çalıştırıldığında uyarı veriyor; CODEQL_ALLOW_ALL_PLATFORMS_DIST=true değişkeni uyarıyı geçici olarak bastırabiliyor. Bu değişken dağıtımın ömrünü uzatmıyor ve platforma özel pakete geçişin yerini almıyor.
İki kaldırma takvimi birbirine karıştırılmamalı. Java 9 ve 10 desteği için Ocak 2027 belirtilmiş durumda; birleşik arşivin kaldırılacağı sürüm veya kesin tarih ise açıklanmadı. Üstelik ARM64 ikilileri birleşik arşivlerde bulunmadığından, Linux ARM64’e geçen ekiplerin bu belirsiz tarihi beklemesi teknik bir avantaj sağlamıyor.
Öncelik, kullanılan ortam ve dile göre değişiyor
En yakın operasyonel değişiklik Linux ARM64 self-hosted runner kuran ekipleri ilgilendiriyor: platforma özel CLI veya bundle seçimi indirme, önbellek ve artifact doğrulama adımlarına yansıtılmalı. GitHub sürüm için ölçülmüş bir hız veya maliyet avantajı yayımlamadı; bu nedenle “yerel çalışma” ifadesi doğrudan bir performans kazancı vaadi olarak okunmamalı.
Rust depolarında sürüm yükseltmesi, yeni sorgudan gelebilecek sonuçların mevcut temel çizgiden ayrılmasını gerektiriyor. Java 9 veya 10 kullanan ekiplerin ise tarihli bir geçiş penceresi var. Yalnızca x86-64 üzerinde çalışan ve bu Java hedeflerini kullanmayan kurulumlar için 2.27.0, acil bir mimari göç zorunluluğu yaratmıyor.
Şimdilik kesinleşen tablo şu: CodeQL 2.27.0 yayımlandı, yerel Linux ARM64 paketleri mevcut, Rust sorgu kapsamı genişledi ve Java 9–10 desteği Ocak 2027’de sona erecek. Açık kalan başlıca ayrıntı, çok platformlu dağıtımın hangi gelecek sürümde tamamen kaldırılacağı.
Ayrıca okuyun:
Bültenimize abone olun
En son Web3, yapay zekâ ve kripto haberleri doğrudan gelen kutunuza gelsin.