CodeQL 2.26.4 为 Actions 工作流增加了哪些检测
来源:17golang原创
时间:2026-09-06 01:31:11 238浏览 收藏
如果你的代码扫描最近在 GitHub Actions 相关查询上多出几条告警,先别急着把它当成代码突然变差。CodeQL 2.26.4 的变化,主要是把事件载荷中的 actor 字段判断做得更严格、让 actions/unpinned-tag 覆盖可变的 reusable workflow 引用,并为 EnvironmentCheck 增加 models-as-data 配置入口。前两项可能直接改变告警结果,第三项在没有新增模型时保持原有行为。
- 事件条件只有在对应事件真的填充字段时,才算有效保护。
actions/unpinned-tag现在也检查可变的 reusable workflow 引用。EnvironmentCheck是可选模型;启用模型后,相关ControlCheck查询可能找到更多结果。
这次更新为什么值得单独看 Actions
GitHub 官方在 2026 年 9 月 3 日的变更说明中,把 2.26.4 的 Actions 影响拆成三条。它们不是“新增一个扫描器”这么简单,而是分别触及事件语义、工作流供应链和部署环境建模。
| 变化 | 直接影响 | 采用判断 |
|---|---|---|
| actor 字段按事件真实存在性判断 | 部分 ControlCheck 查询可能新增告警 | 先核对触发事件与字段 |
| 检测可变 reusable workflow 引用 | 未固定引用的工作流更容易被发现 | 优先改为不可变引用 |
| EnvironmentCheck 支持 models-as-data | 自定义环境模型可参与分析 | 有明确环境语义再启用 |
为什么 actor 字段判断会让告警数量变化
旧的危险点在于:工作流条件写了一个看似合理的字段比较,但触发事件根本不会填充这个字段。例如工作流由 issues 事件触发,却使用 github.event.pull_request.user.login 做保护条件。字段不存在时,这个条件并不能约束实际输入。
2.26.4 将事件载荷中的 actor 字段检查从原来的 ActorIfCheck 拆出 EventActorIfCheck,而 ActorIfCheck 只继续覆盖 github.actor 和 github.triggering_actor。因此,同一份工作流在新版本下可能被认为缺少有效保护,扫描结果增加是分析口径变化,不代表每条新增告警都已经构成线上漏洞。

排查时按这条顺序走:先看 on: 下的事件,再看条件引用的字段,最后确认该字段是否由该事件填充。不要只改成另一个同义字段,也不要用一个永远为真的比较来压掉告警。
可变 reusable workflow 与 EnvironmentCheck 要分开处理
actions/unpinned-tag 的新增覆盖点是可变的 reusable workflow 引用。工作流依赖如果指向会移动的 tag 或其他可变引用,调用方实际执行的内容可能随上游变化。对生产流水线,更稳妥的做法是固定到明确版本或提交,并保留定期升级动作,避免“固定后永不更新”。
另一条是 EnvironmentCheck。官方说明允许通过 models-as-data 指定它;如果不向 actions/ql/lib/ext/config/deployment_environment.yml 增加模型,查询行为保持之前的默认状态。换句话说,这不是升级后所有仓库都会突然套用一套新的环境规则,而是给有部署环境语义的团队增加了建模入口。

在仓库里可以先做一轮人工清单,再决定是否扩大模型:
# 只做静态盘点:找出工作流引用和可能的环境条件
rg -n "uses:|environment:|github\.event\.|github\.actor" .github/workflows
# 对每个可复用工作流记录:引用是否不可变、升级由谁负责
# 对每个 environment 条件记录:事件是否真的提供了对应字段
这段命令不会替代 CodeQL 分析,它的作用是把扫描结果放回工作流上下文:哪个引用需要锁定、哪个条件需要重写、哪个环境模型值得进入试验。
升级后怎样做一次低风险复查
第一步,挑选一组包含 pull_request、issues、可复用工作流和部署环境的代表性仓库。第二步,记录升级前后的告警类型、文件位置和查询编号,尤其标记 actor 条件导致的变化。第三步,对新增告警做两类处理:确实缺少约束的,修工作流;只是事件不匹配造成的误读,修条件并补测试。
如果团队维护自定义 Actions 模型,先在分支中加入 EnvironmentCheck 配置,再观察 ControlCheck 结果是否符合团队对部署环境的定义。模型越具体,分析越有价值;把所有环境都粗暴标成可信,反而会削弱判断。
相关问题
CodeQL 2.26.4 会让所有 Actions 仓库多出告警吗?
不会。只有相关查询命中、事件字段保护判断发生变化,或工作流存在可变 reusable workflow 引用时,结果才可能变化。
EnvironmentCheck 启用后是不是默认规则被替换了?
不是。不增加 models-as-data 模型时,官方说明默认行为保持不变;启用后要用代表性工作流做回归。
发现 unpinned reusable workflow 后该怎么改?
将引用固定到明确版本或提交,并建立可追踪的升级节奏;固定引用解决可变性,不能替代对新版本的安全评估。
完整变更可查看 GitHub 官方变更说明 与 CodeQL 2.26.4 changelog。真正需要关注的不是版本号本身,而是你的工作流条件是否与触发事件、引用来源和部署环境语义一致。
-
Golang · Go教程 | 2个月前 | CI/CD · gitHub actions · Go教程 · 持续集成 · Go 持续集成 CI Go test GitHub Actions self-hosted runner 自托管 runner340 收藏
-
310 收藏
-
440 收藏
-
275 收藏
-
374 收藏
-
146 收藏
-
113 收藏
-
369 收藏
-
102 收藏
-
科技周边 · 业界新闻 | 17小时前 | 云原生 · AI基础设施 Kubernetes 平台工程 CNCF Japan State of Cloud Native Development in Japan 2026439 收藏
-
213 收藏
-
150 收藏
-
381 收藏
-
216 收藏
-
117 收藏
-
463 收藏
-
116 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习