İçeriğe atla
Şimdi yükleniyor
AKAşkın KILIÇ
  • Anasayfa
  • Azure & Bulut
    • Microsoft Azure
    • Bulut Altyapı
    • Microsoft 365
  • Yazılım
    • DevOps
    • Geliştirici Araçları
    • Konteyner & K8s
  • AI & Veri
    • Yapay Zeka
    • Veri & Analitik
  • Güvenlik
    • Güvenlik & Kimlik
    • Kurumsal Teknoloji
  • Hakkımda
    • İletişim
×
  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka
  • Başlangıç
  • Güvenlik & Kimlik
  • CodeQL 2.27.2: C++ Regex Ayrıştırıcı ve Go CFG Değişimi
DevOps Güvenlik & Kimlik Microsoft Azure CodeQL, GitHub Actions, Go CFG, macOS 27, statik analiz Aşkın KILIÇ 10/10/2026 0 Yorumlar

CodeQL 2.27.2: C++ Regex Ayrıştırıcı ve Go CFG Değişimi

CodeQL 2.27.2: C++ Regex Ayrıştırıcı ve Go CFG Değişimi
📑 İçindekiler
  1. Sorgu paketlerinin kapsamı
  2. Dil ve framework desteğinde ne değişti
  3. C/C++
  4. Go
  5. Rust
  6. JavaScript/TypeScript
  7. macOS 27 uyumluluğu: autobuild ve manual build artık desteklenmiyor
  8. Sorgu değişiklikleri
  9. C#
  10. GitHub Actions
  11. CodeQL CLI tarafındaki iyileştirmeler
  12. Go kütüphanesinde kırıcı değişiklik
  13. Dağıtım: github.com ve GHES
  14. İlgili İçerikler
  15. Kaynaklar ve İleri Okuma

⏱️ 4 dk okuma📅 10 Ekim 2026

CodeQL 2.27.2 yayımlandı. GitHub code scanning’in arkasındaki statik analiz motorunun bu sürümü C/C++ tarafına, ECMAScript dilbilgisiyle yazılmış düzenli ifadeleri ayrıştırabilen bir parser ekliyor; Go, Rust ve JavaScript/TypeScript için de modelleme ve veri akışı iyileştirmeleri getiriyor. Bir de Go kütüphanesinde geriye dönük uyumluluğu bozan bir kontrol akış grafiği (CFG) değişikliği var, macOS 27 ile ilgili ciddi bir derleme kısıtı da öyle. Aşağıda değişiklikler, özel sorgu yazan ve CI’da CodeQL çalıştıran ekipler için pratik etkileriyle birlikte.

Sorgu paketlerinin kapsamı

CodeQL, kod tabanındaki güvenlik sorunlarını bulup gidermeye yarayan bir motor. Bu sürümde Default suite 170 CWE’yi kapsayan 498 güvenlik sorgusu çalıştırıyor, Extended suite ise 32 CWE daha ekleyip 131 sorgu daha sunuyor. Varsayılan taramanın ötesine geçmek isteyen ekipler için ek kapsam hala Extended suite üzerinden geliyor.

Dil ve framework desteğinde ne değişti

C/C++

En dikkat çekici ekleme, std::regex içinde ECMAScript dilbilgisi kullanan düzenli ifadelerin artık ayrıştırılabilmesi. Regex tabanlı analizlerin C++ tarafında anlamlı sonuç üretebilmesinin önkoşulu bu.

Comdb2 C API’si için SQL enjeksiyonu sink modelleri eklendi. Bloomberg BDE kodekleri ve byte-stream deserializer’ları için de akış özetleri (flow summaries) tanımlandı, böylece ilgili kütüphaneleri kullanan kodda taint izleme kopmadan devam edebiliyor.

Go

CodeQL artık nhooyr.io/websocket yanında github.com/coder/websocket import yolunu da modelliyor. WebSocket kütüphanesinin yeni adresine geçmiş projelerde model kaybını önlüyor bu ekleme.

Rust

Rust extractor’ı AnyAttr ve DocComment sınıflarını destekliyor. await ile kullanılan async bloklarında veri akışı iyileştirildi, native-tls, async-native-tls ve tokio-native-tls için akış özetleri eklendi. Asenkron Rust kodunda taint’in await sınırında kaybolması bilinen bir zorluktu; bu sürüm o yöndeki kapsamı genişletiyor.

JavaScript/TypeScript

CodeQL artık Workflow SDK’nın "use workflow" ve "use step" direktiflerini tanıyor. Hapi tarafında ise özel route kayıt yardımcıları ve higher-order fonksiyonlar üzerinden route handler ile request input takibi iyileştirildi. Route kaydını kendi sarmalayıcı fonksiyonlarıyla soyutlayan Hapi projelerinde kaynak (source) tespitinin daha isabetli olması bekleniyor.

macOS 27 uyumluluğu: autobuild ve manual build artık desteklenmiyor

Sürümün operasyonel tarafta en çok dikkat isteyen notu burada. macOS 27 ve Xcode 27 ile birlikte Apple, çoklu mimari (x86-64/arm64) ikililerini dağıtmayı bıraktı. CodeQL’in traced analiz yapabilmesi bu ikililere bağlı olduğundan:

  • macOS 27 üzerinde, hangi Xcode sürümü kullanılırsa kullanılsın, derlenen diller için autobuild ve manual build modları desteklenmiyor.
  • macOS 26 üzerinde Xcode 27 seçiliyse yine aynı kısıt geçerli.
  • Bu build modlarını kullanıyorsanız en fazla macOS 26 ve Xcode 26 kombinasyonunda kalmanız öneriliyor.

GitHub, sınırlamayı hafifletmek için macOS’ta build mode: none desteğini iyileştirme üzerinde çalıştığını belirtiyor. macOS runner’larında derlenen dil taraması yapan ekiplerin runner imajı yükseltme planını bu bilgiye göre gözden geçirmesi gerekiyor.

Sorgu değişiklikleri

C#

cs/web/missing-x-frame-options sorgusu artık ASP.NET Core yanıt başlıklarını ve Content Security Policy’deki frame-ancestors direktifini clickjacking koruması sayıyor. CSP ile koruma sağladığı halde eski başlığı kullanmadığı için uyarı alan projelerde yanlış pozitifleri azaltacak bir değişiklik.

cs/web/xss sorgusu ise WriteLiteral ile yazılan Razor tag-helper attribute değerlerini artık XSS sink’i saymıyor.

GitHub Actions

actions/unpinned-tag sorgusunda güvenilir sahip (owner) kümesinden çıkarma yapılabiliyor. ! önekiyle bir girdi eklediğinizde (örneğin !github) ilgili sahip güvenilir listeden çıkıyor, birinci taraf sahiplere ait pinlenmemiş tag’ler de raporlanıyor. Tüm action referanslarını commit SHA’sına sabitleme politikası uygulayan kurumlar istisnasız denetim yapabiliyor böylece.

CodeQL CLI tarafındaki iyileştirmeler

  • Sorgu paketlerindeki (query suite) geçersiz qlpack: ve from: değerleri artık çökmeye değil, anlaşılır hata mesajlarına yol açıyor.
  • YAML veri uzantılarındaki işaretli 32-bit aralığının dışındaki tam sayılar sessizce kırpılmak yerine reddediliyor. Daha önce fark edilmeden yanlış değerle çalışan modeller varsa bu değişiklikten sonra açık hata verecektir.
  • Standart hata çıktısındaki mesajlar ERROR: ve WARNING: önekleriyle geliyor. Loglar ve SARIF dahil yapılandırılmış çıktı değişmedi, yani SARIF tüketen araçlar etkilenmiyor.
  • codeql query compile komutu, --dump-dil ile birlikte --dil-constants seçeneğini kabul ediyor; böylece üretilen DIL çıktısına optimize edilmiş sabit tuple kümeleri dahil edilebiliyor.
  • Veri uzantılarını yükleyen komutlar, yalnızca bir paketin dataExtensions listesindeki kalıplardan hiçbiri dosya eşleştirmediğinde uyarı üretiyor.

Go kütüphanesinde kırıcı değişiklik

Go kontrol akış grafiği artık paylaşılan CFG kütüphanesini kullanıyor. Yeni CFG; atamalar, parametre ve dönüş değerleri, range ifadeleri ve ertelenmiş (deferred) çağrılar gibi yapılar için ek düğümler içeriyor, giriş noktasından erişilemeyen düğümleri ise dışarıda bırakıyor.

Yani CFG düğümleri, kenarları, konumları, metinsel gösterimleri ve temel blok sınırları değişiyor. Önceki gösterime dayanan özel sorgularınız varsa güncelleme gerekebilir. Değişikliğin somut maddeleri:

  • BasicBlocks::Cfg kaldırıldı.
  • ControlFlow::EntryNode, ControlFlow::ExitNode ve SwitchStmt.getExpr eklendi.
  • IfStmt.getCond kullanımdan kaldırıldı (deprecated); yerine IfStmt.getCondition öneriliyor.
  • IfStmt.getThen ve LoopStmt.getBody metotlarının dönüş tipi Stmt olarak değişti.
  • Bazı IR instruction sınıfları birleştirildi.

Kendi QL paketlerini yöneten ekiplerin bu sürüme geçmeden önce Go sorgularını derleyip sonuç farklarını karşılaştırması mantıklı olur.

Dağıtım: github.com ve GHES

GitHub her yeni CodeQL sürümünü github.com üzerindeki code scanning kullanıcılarına otomatik dağıtıyor, bulut tarafında ek bir işlem gerekmiyor. GitHub Enterprise Server için 2.27.2’deki yenilikler ileride çıkacak bir GHES sürümüyle gelecek. Daha eski bir GHES sürümü kullanıyorsanız CodeQL sürümünü manuel olarak yükseltebilirsiniz; bunun için appliance üzerinde code scanning yapılandırma dokümantasyonuna başvurun.

İlgili İçerikler

  • T-SQL Regex Artık Büyük Veride de Rahat: CU5 Detayı
  • CodeQL Autofix Raporları Artık Daha Gerçekçi
  • NuGet: Microsoft Sertifika Değişimi Kurulumu Kırmasın

Kaynaklar ve İleri Okuma

  • github.blog
  • github.blog
  • CodeQL 2.27.2 improves C++, Go, Rust, and JavaScript analysis — The GitHub Blog (Allison)
  • CodeQL CLI 2.27.2 tam değişiklik günlüğü
  • GHES: Appliance üzerinde code scanning yapılandırma ve CodeQL sürümünü yükseltme
  • CodeQL 2.26.3: Actions Sorguları ve JavaScript Modellemesi
  • CodeQL 2.26.0: Kotlin 2.4 Desteği ve AI Prompt Injection Taraması
🤖Bu yazı yapay zeka (büyük dil modelleri) ile hazırlanmış, insan editör tarafından incelenmiştir. İçerik üretim sürecimiz.
Aşkın KILIÇ
Aşkın KILIÇYazar

20+ yıl deneyimli Azure Solutions Architect. Microsoft sertifikalı bulut mimari ve DevOps danışmanı. Azure, yapay zekâ ve bulut teknolojileri üzerine Türkçe teknik içerikler üretiyor.

AZ-305AZ-104AZ-500AZ-400DP-203AI-102

İlgili Yazılar

Microsoft, 2026 Gartner Cloud-Native Platform Raporunda
Microsoft, 2026 Gartner Cloud-Native Platform Raporunda19 Ağu 2026
Copilot Code Review Metrikleri: Aktif mi Pasif mi?
Copilot Code Review Metrikleri: Aktif mi Pasif mi?7 Nis 2026
Microsoft Graph PowerShell 5.1 Desteği Ne Değişti?
Microsoft Graph PowerShell 5.1 Desteği Ne Değişti?16 Eyl 2026
Azure DevOps Server Şubat Yaması: Güvenlik ve Performans
Azure DevOps Server Şubat Yaması: Güvenlik ve Performans11 Mar 2026

Bu içerik işinize yaradı mı?

Benzer içerikleri kaçırmamak için YouTube ve GitHub hesaplarımı takip edin.

YouTube GitHub

Haftalık Bülten

Her pazar özenle seçilmiş teknoloji yazıları doğrudan e-postanıza gelsin.

Etiket CodeQL GitHub Actions Go CFG macOS 27 statik analiz
Önceki yazı

SQL AI App in a Day Atölyeleri ve Day of Data Takvimi

İlginizi Çekebilir

SQL AI App in a Day Atölyeleri ve Day of Data Takvimi
Aşkın KILIÇ 0

SQL AI App in a Day Atölyeleri ve Day of Data Takvimi

10/10/2026
Kubernetes Node Swap ile Pod Yoğunluğunu 3 Katına Çıkarma
Aşkın KILIÇ 0

Kubernetes Node Swap ile Pod Yoğunluğunu 3 Katına Çıkarma

10/10/2026
Azure Functions Dynamic Workflows: DAG ile Dayanıklı AI
Aşkın KILIÇ 0

Azure Functions Dynamic Workflows: DAG ile Dayanıklı AI

09/10/2026

Yorum gönder Yanıtı iptal et

Yazı Ara

Takip Edin

  • Takipçi
  • Takipçi
  • Takipçi
  • Abone
  • Takipçi
  • CodeQL 2.27.2: C++ Regex Ayrıştırıcı ve Go CFG Değişimi
    10/10/2026 CodeQL 2.27.2: C++ Regex Ayrıştırıcı ve Go CFG Değişimi
  • SQL AI App in a Day Atölyeleri ve Day of Data Takvimi
    10/10/2026 SQL AI App in a Day Atölyeleri ve Day of Data Takvimi
  • Kubernetes Node Swap ile Pod Yoğunluğunu 3 Katına Çıkarma
    10/10/2026 Kubernetes Node Swap ile Pod Yoğunluğunu 3 Katına Çıkarma
  • Azure DevOps Wiki Editörü Monaco ile Çalışıyor
    09/10/2026 Azure DevOps Wiki Editörü Monaco ile Çalışıyor
  • Azure Functions Dynamic Workflows: DAG ile Dayanıklı AI
    09/10/2026 Azure Functions Dynamic Workflows: DAG ile Dayanıklı AI
  • DevOps Güncellemeleri
    09/03/2026 Azure DevOps Server Şubat Güncellemesi: Güvenlik
  • 2026-03-10_15-35-23
    10/03/2026 Microsoft 365 E7: Yapay Zeka ve Güvenlik Bir Arada
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • Artımlı Anlık Görüntü: Anında Geri Yükleme
    09/03/2026 Artımlı Anlık Görüntü: Anında Geri Yükleme
  • Bulut Sunucu Altyapısı
    09/03/2026 Microsoft Sovereign Cloud: İzolasyonda Güvenli Bulut
  • GitHub Copilot Pro Denemeleri Neden Durdu?
    11/04/2026 GitHub Copilot Pro Denemeleri Neden Durduruldu?
  • vcpkg'de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
    06/04/2026 vcpkg’de Paralel Kurulum ve Güvenlik Yaması: Neler Değişti?
  • MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
    08/04/2026 MCP Apps’i Kolaylaştıran Fluent API: Sahada Ne Değişiyor?
  • Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
    06/04/2026 Yapay Zekâ Çağında Sanayi Politikası: Asıl Mesela Ne?
  • Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler
    10/04/2026 Microsoft Foundry Mart 2026: Sahadan İlk İzlenimler

Hakkımda

Aşkın KILIÇ

Microsoft Azure Çözüm Uzmanı. Bulut bilişim, yapay zekâ, DevOps ve kurumsal güvenlik üzerine yazılar yazıyorum.

Devamını Oku →

Kategoriler

  • Azure
  • Bulut Altyapı
  • DevOps
  • Geliştirici Araçları
  • Güvenlik & Kimlik
  • Konteyner & Kubernetes
  • Kurumsal Teknoloji
  • Microsoft 365
  • Microsoft Azure
  • Veri & Analitik
  • Yapay Zeka

Popüler Etiketler

AI ajanları ASP.NET Core Azure azure app service Azure Cosmos DB Azure Developer CLI Azure DevOps Azure OpenAI azure sdk Azure SQL CI/CD code review copilot Copilot CLI DevOps geliştirici verimliliği GitHub GitHub Actions GitHub Copilot güvenlik Kimlik Doğrulama Kubernetes Kurumsal geliştirme kurumsal güvenlik kurumsal yapay zeka maliyet optimizasyonu MCP Microsoft Agent Framework Microsoft Azure Microsoft Entra ID Microsoft Foundry otomasyon performans public preview Pull Request RAG REST API SEO uyumlu verimlilik veri yönetimi Visual Studio Visual Studio 2026 VS Code yapay zeka Yazılım geliştirme
  • Gizlilik Politikası
  • Çerez Politikası
  • Kullanım Koşulları
  • Hakkımda
  • İletişim

© 2026 Aşkın KILIÇ | Tüm hakları saklıdır. | Powered By SpiceThemes

Çerez tercihleri Zorunlu çerezler sitenin çalışması için kullanılır. Analitik çerezler yalnız açık izninizden sonra Google Analytics ve Microsoft Clarity için etkinleştirilir. KVKK ve Çerez Politikası
✉

Haftalık Bülten

Azure, DevOps ve Yapay Zeka dünyasındaki en güncel içerikleri her hafta doğrudan e-postanıza alın.

Spam yok. İstediğiniz zaman iptal edebilirsiniz.
📱
Uygulamayı Yükle Ana ekrana ekle, çevrimdışı oku
Ana Sayfa
Kategoriler
💻 Geliştirici Araçları 507 yazı 🏗️ Bulut Altyapı 407 yazı 🤖 Yapay Zeka 331 yazı ☁️ Microsoft Azure 279 yazı 🔧 DevOps 277 yazı 🔒 Güvenlik & Kimlik 223 yazı 🏢 Kurumsal Teknoloji 107 yazı 📊 Veri & Analitik 78 yazı 🐳 Konteyner & Kubernetes 62 yazı 📧 Microsoft 365 22 yazı 📁 Azure 1 yazı
Ara
Popüler
Yapay Zeka Azure Kubernetes DevOps Copilot Docker
Paylaş
WhatsApp
İçindekiler
    ← SQL AI App in a Day Atölyeleri...
    →
    📩

    Gitmeden önce!

    Her pazar özenle seçilmiş teknoloji yazıları ve AI haberleri doğrudan e-postanıza gelsin. Ücretsiz, spam yok.

    🔒 Bilgileriniz güvende. İstediğiniz zaman ayrılabilirsiniz.

    📬 Haftalık bülten: Teknoloji + AI haberleri
    Beni Takip Et Yeni Azure / AI / DevOps yazılarını GitHub ve RSS üzerinden takip edin.
    GitHub RSS