AIニュース最前線
最新ニュースAI日報Hacker日報週報動画AIツールトレンド企業

AIニュース最前線

世界中のAI最新情報を日本語で毎時更新

最新ニュース日報トレンド企業プレミアムRSS
© 2026 ainew.jp特定商取引法に基づく表記
ニュース一覧元記事を開く
GitHub Changelog·2026年4月16日 07:05·約3分で読める

CodeQL 2.25.2がKotlin 2.3.20サポートとその他の更新を追加

#静的解析#セキュリティ#DevSecOps#GitHub#コード品質#脆弱性検出
TL;DR

GitHubの静的解析エンジンCodeQL 2.25.2はKotlin 2.3.20のサポート追加、複数言語での誤検知削減、セキュリティ重大度スコア調整など、コードスキャン機能の精度向上を実現した。

AI深層分析2026年4月16日 08:40
3
注目/ 5段階
深度40%
4
関連度30%
3
実用性20%
4
革新性10%
2

キーポイント

1

Kotlin最新バージョン対応

CodeQLがKotlin 2.3.20までのバージョンをサポートし、Java/Kotlinプロジェクトのセキュリティ分析範囲が拡大した。

2

誤検知の大幅削減

Java/Kotlin、C/C++、C#の複数クエリで誤検知が減少し、暗号アルゴリズム判定や境界チェックパターンなどの精度が向上した。

3

セキュリティ重大度スコア調整

ログインジェクションとXSSクエリのセキュリティ重大度スコアが複数言語で見直され、実際の影響度に合わせて調整された。

4

自動デプロイとエンタープライズ対応

新バージョンはGitHubコードスキャン利用者に自動配信され、将来のGitHub Enterprise Serverリリースにも含まれる予定である。

影響分析・編集コメントを表示

影響分析

このアップデートにより、開発者はより正確なセキュリティ警告を受け取り、セキュリティ脆弱性の優先順位付けが改善される。特にKotlin開発者にとっては最新バージョンでの分析が可能になり、セキュリティ対策の効率が向上する。GitHubのコードスキャン機能全体の信頼性向上につながるマイナーだが重要な改善である。

編集コメント

CodeQLの定期的なアップデートは、開発現場でのセキュリティ対策を着実に進化させている。誤検知削減は開発者体験向上に直結する重要な改善点だ。

タイトル: CodeQL 2.25.2 で Kotlin 2.3.20 のサポートとその他のアップデートを提供

CodeQLは、GitHubコードスキャニングを支える静的解析エンジンであり、コード内のセキュリティ問題を発見して修正します。このたび、新しいKotlinバージョンへの対応、各種の精度向上、複数言語にわたるセキュリティ重大度スコアの調整を含むCodeQL 2.25.2をリリースしました。

言語とフレームワークのサポート

Java/Kotlin

Kotlinバージョン2.3.20までが解析でサポートされるようになりました。

java/tainted-arithmeticクエリは、if条件文の境界チェックパターンにおいて、比較演算のオペランドとして直接使用される算術式にフラグを立てなくなり、誤検知が減少します。

java/potentially-weak-cryptographic-algorithmクエリは、楕円曲線アルゴリズム、HMACベースのアルゴリズム、またはPBKDF2鍵導出を潜在的に安全でないと判定しなくなり、このクエリの誤検知が減少します。

C/C++

cpp/suspicious-add-sizeof、cpp/wrong-type-format-argument、およびcpp/integer-multiplication-cast-to-longクエリにおける誤検知が減少しました。

クエリの変更

C#

cs/constant-conditionクエリが簡素化され、誤検知が減少しました。これに伴い、cs/constant-conditionが同等の結果をカバーするようになったため、cs/constant-comparisonクエリは削除されました。

セキュリティ重大度の更新

ログインジェクションとXSSクエリの実際の影響により適切に合わせるため、複数言語にわたる@security-severityスコアを更新しました。

  • C/C++: cpp/cgi-xss が中程度 (6.1) から高 (7.8) に引き上げられました。
  • C#: cs/log-forging が高 (7.8) から中程度 (6.1) に引き下げられました;cs/web/xss が中程度 (6.1) から高 (7.8) に引き上げられました。
  • Go: go/log-injection が高 (7.8) から中程度 (6.1) に引き下げられました;go/html-template-escaping-bypass-xss、go/reflected-xss、およびgo/stored-xss が中程度 (6.1) から高 (7.8) に引き上げられました。
  • Java/Kotlin: java/log-injection が高 (7.8) から中程度 (6.1) に引き下げられました;java/android/webview-addjavascriptinterface、java/android/websettings-javascript-enabled、およびjava/xss が中程度 (6.1) から高 (7.8) に引き上げられました。
  • Python: py/log-injection が高 (7.8) から中程度 (6.1) に引き下げられました;py/jinja2/autoescape-falseおよびpy/reflective-xss が中程度 (6.1) から高 (7.8) に引き上げられました。
  • Ruby: rb/log-injection が高 (7.8) から中程度 (6.1) に引き下げられました;rb/reflected-xss、rb/stored-xss、およびrb/html-constructed-from-input が中程度 (6.1) から高 (7.8) に引き上げられました。
  • Swift: swift/unsafe-webview-fetch が中程度 (6.1) から高 (7.8) に引き上げられました。
  • Rust: rust/log-injection が低 (2.6) から中程度 (6.1) に引き上げられました;rust/xss が中程度 (6.1) から高 (7.8) に引き上げられました。

変更点の完全なリストについては、バージョン2.25.2の完全な変更履歴を参照してください。CodeQLのすべての新バージョンは、github.comのGitHubコードスキャニングユーザーに自動的にデプロイされます。CodeQL 2.25.2の新機能は、今後のGitHub Enterprise Server (GHES) リリースにも含まれる予定です。旧バージョンのGHESをご利用の場合は、CodeQLバージョンを手動でアップグレードできます。

投稿「CodeQL 2.25.2 で Kotlin 2.3.20 のサポートとその他のアップデートを提供」は、The GitHub Blogで最初に公開されました。

原文を表示

CodeQL is the static analysis engine behind GitHub code scanning, which finds and remediates security issues in your code. We’ve recently released CodeQL 2.25.2, which brings a new Kotlin version update, various accuracy improvements, and a set of security severity score adjustments across multiple languages.

Language and framework support

Java/Kotlin

Kotlin versions up to 2.3.20 are now supported for analysis.

The java/tainted-arithmetic query no longer flags arithmetic expressions used directly as an operand of a comparison in if-condition bounds-checking patterns, reducing false positives.

The java/potentially-weak-cryptographic-algorithm query no longer flags Elliptic Curve algorithms, HMAC-based algorithms, or PBKDF2 key derivation as potentially insecure, reducing false positives for this query.

C/C++

Reduced false positives in the cpp/suspicious-add-sizeof, cpp/wrong-type-format-argument, and cpp/integer-multiplication-cast-to-long queries.

Query changes

C#

The cs/constant-condition query has been simplified to produce fewer false positives. As a result, the cs/constant-comparison query has been removed, since cs/constant-condition now covers those results.

Security severity updates

We’ve updated @security-severity scores across several languages to better align log injection and XSS queries with their actual impact:

C/C++: cpp/cgi-xss increased from medium (6.1) to high (7.8).

C#: cs/log-forging reduced from high (7.8) to medium (6.1); cs/web/xss increased from medium (6.1) to high (7.8).

Go: go/log-injection reduced from high (7.8) to medium (6.1); go/html-template-escaping-bypass-xss, go/reflected-xss, and go/stored-xss increased from medium (6.1) to high (7.8).

Java/Kotlin: java/log-injection reduced from high (7.8) to medium (6.1); java/android/webview-addjavascriptinterface, java/android/websettings-javascript-enabled, and java/xss increased from medium (6.1) to high (7.8).

Python: py/log-injection reduced from high (7.8) to medium (6.1); py/jinja2/autoescape-false and py/reflective-xss increased from medium (6.1) to high (7.8).

Ruby: rb/log-injection reduced from high (7.8) to medium (6.1); rb/reflected-xss, rb/stored-xss, and rb/html-constructed-from-input increased from medium (6.1) to high (7.8).

Swift: swift/unsafe-webview-fetch increased from medium (6.1) to high (7.8).

Rust: rust/log-injection increased from low (2.6) to medium (6.1); rust/xss increased from medium (6.1) to high (7.8).

For a full list of changes, please refer to the complete changelog for version 2.25.2. Every new version of CodeQL is automatically deployed to users of GitHub code scanning on github.com. The new functionality in CodeQL 2.25.2 will also be included in a future GitHub Enterprise Server (GHES) release. If you use an older version of GHES, you can manually upgrade your CodeQL version.

The post CodeQL 2.25.2 adds Kotlin 2.3.20 support and other updates appeared first on The GitHub Blog.

この記事をシェア

関連記事

Cloudflare Blog★42026年6月4日 02:00

BGP AS_PATH の最初の AS を強制する仕組みの導入

Cloudflare は、Spamhaus が報告したルート乗っ取り事案を踏まえ、不正なアクターが未使用の自律システム番号(ASN)を利用して偽の AS_PATH を作成しトラフィックを誤誘導する手口に対処するため、BGP の経路情報において最初の AS 番号の検証を強化する措置を発表した。

TLDR AI★42026年6月3日 09:00

大規模なAI推論の不正利用防止について(5分読了)

Vercelは、攻撃者が露出したエンドポイントを悪用して盗んだAI推論を転売する手法と、従来のレート制限が不十分な理由を説明した。同社はBotID分析を用いてすべてのリクエストを検証し、不正利用を削減するアプローチを紹介している。

The Verge AI★42026年6月3日 03:33

トランプ大統領、AI モデルの公開前に政府レビューを義務付ける行政命令に署名

ドナルド・トランプ米大統領は火曜日、最先端 AI モデルの公開前に連邦政府への共有を促す「任意枠組み」を含む行政命令に署名した。これはセキュリティ強化と革新促進が目的である。

ニュース一覧に戻る元記事を読む