CodeQL 2.26.4 为 Actions 工作流增加了哪些检测
如果你的代码扫描最近在 GitHub Actions 相关查询上多出几条告警,先别急着把它当成代码突然变差。CodeQL 2.26.4 的变化,主要是把事件载荷中的 actor 字段判断做得更严格、让 actions/unpinned-tag 覆盖可变的 reusable workflow 引用,并为 EnvironmentCheck 增加 models-as-data 配置入口。前两项可能直接改变告警结果,第三项在没有新增模型时保持原有行为。
- 事件条件只有在对应事件真的填充字段时,才算有效保护。
actions/unpinned-tag现在也检查可变的 reusable workflow 引用。EnvironmentCheck是可选模型;启用模型后,相关ControlCheck查询可能找到更多结果。
这次更新为什么值得单独看 Actions
GitHub 官方在 2026 年 9 月 3 日的变更说明中,把 2.26.4 的 Actions 影响拆成三条。它们不是“新增一个扫描器”这么简单,而是分别触及事件语义、工作流供应链和部署环境建模。
| 变化 | 直接影响 | 采用判断 |
|---|---|---|
| actor 字段按事件真实存在性判断 | 部分 ControlCheck 查询可能新增告警 | 先核对触发事件与字段 |
| 检测可变 reusable workflow 引用 | 未固定引用的工作流更容易被发现 | 优先改为不可变引用 |
| EnvironmentCheck 支持 models-as-data | 自定义环境模型可参与分析 | 有明确环境语义再启用 |
为什么 actor 字段判断会让告警数量变化
旧的危险点在于:工作流条件写了一个看似合理的字段比较,但触发事件根本不会填充这个字段。例如工作流由 issues 事件触发,却使用 github.event.pull_request.user.login 做保护条件。字段不存在时,这个条件并不能约束实际输入。
2.26.4 将事件载荷中的 actor 字段检查从原来的 ActorIfCheck 拆出 EventActorIfCheck,而 ActorIfCheck 只继续覆盖 github.actor 和 github.triggering_actor。因此,同一份工作流在新版本下可能被认为缺少有效保护,扫描结果增加是分析口径变化,不代表每条新增告警都已经构成线上漏洞。

排查时按这条顺序走:先看 on: 下的事件,再看条件引用的字段,最后确认该字段是否由该事件填充。不要只改成另一个同义字段,也不要用一个永远为真的比较来压掉告警。
可变 reusable workflow 与 EnvironmentCheck 要分开处理
actions/unpinned-tag 的新增覆盖点是可变的 reusable workflow 引用。工作流依赖如果指向会移动的 tag 或其他可变引用,调用方实际执行的内容可能随上游变化。对生产流水线,更稳妥的做法是固定到明确版本或提交,并保留定期升级动作,避免“固定后永不更新”。
另一条是 EnvironmentCheck。官方说明允许通过 models-as-data 指定它;如果不向 actions/ql/lib/ext/config/deployment_environment.yml 增加模型,查询行为保持之前的默认状态。换句话说,这不是升级后所有仓库都会突然套用一套新的环境规则,而是给有部署环境语义的团队增加了建模入口。

在仓库里可以先做一轮人工清单,再决定是否扩大模型:
# 只做静态盘点:找出工作流引用和可能的环境条件
rg -n "uses:|environment:|github\.event\.|github\.actor" .github/workflows
# 对每个可复用工作流记录:引用是否不可变、升级由谁负责
# 对每个 environment 条件记录:事件是否真的提供了对应字段
这段命令不会替代 CodeQL 分析,它的作用是把扫描结果放回工作流上下文:哪个引用需要锁定、哪个条件需要重写、哪个环境模型值得进入试验。
升级后怎样做一次低风险复查
第一步,挑选一组包含 pull_request、issues、可复用工作流和部署环境的代表性仓库。第二步,记录升级前后的告警类型、文件位置和查询编号,尤其标记 actor 条件导致的变化。第三步,对新增告警做两类处理:确实缺少约束的,修工作流;只是事件不匹配造成的误读,修条件并补测试。
如果团队维护自定义 Actions 模型,先在分支中加入 EnvironmentCheck 配置,再观察 ControlCheck 结果是否符合团队对部署环境的定义。模型越具体,分析越有价值;把所有环境都粗暴标成可信,反而会削弱判断。
相关问题
CodeQL 2.26.4 会让所有 Actions 仓库多出告警吗?
不会。只有相关查询命中、事件字段保护判断发生变化,或工作流存在可变 reusable workflow 引用时,结果才可能变化。
EnvironmentCheck 启用后是不是默认规则被替换了?
不是。不增加 models-as-data 模型时,官方说明默认行为保持不变;启用后要用代表性工作流做回归。
发现 unpinned reusable workflow 后该怎么改?
将引用固定到明确版本或提交,并建立可追踪的升级节奏;固定引用解决可变性,不能替代对新版本的安全评估。
完整变更可查看 GitHub 官方变更说明 与 CodeQL 2.26.4 changelog。真正需要关注的不是版本号本身,而是你的工作流条件是否与触发事件、引用来源和部署环境语义一致。
Go TCP 消息怎么按长度拆包:处理粘包与半包
- 上一篇
- Go TCP 消息怎么按长度拆包:处理粘包与半包
- 下一篇
- 36漫画阅读进度怎么保存?自动记录、Android 5.0与无广告说明
-
- 科技周边 · 业界新闻 | 21分钟前 | github · 企业迁移 · 代码仓库 · GitHub Enterprise GHES GHE.com Enterprise Live Migrations
- GitHub 企业实时迁移正式可用后哪些数据可以迁移
- 162浏览 收藏
-
- 科技周边 · 业界新闻 | 2小时前 | Linux · GitHub CLI · 软件分发 · Linux rpm apt GPG GitHub CLI
- GitHub CLI 的 Linux 签名密钥到期后怎么更新
- 257浏览 收藏
-
- 科技周边 · 业界新闻 | 3小时前 | devops · gitHub actions · 持续集成 · GitHub Actions GitHub Actions更新 reusable workflow GITHUB_TOKEN
- GitHub Actions 九月更新有哪些工作流变化
- 143浏览 收藏
-
- 科技周边 · 业界新闻 | 14小时前 | github · rest api · 开发者工具 · 隐私 · 开放接口 · GitHub Star API Star history REST API stargazers history 仓库 Star 统计
- GitHub 新 Star 历史接口能获取哪些统计数据
- 398浏览 收藏
-
- 科技周边 · 业界新闻 | 1天前 | 云原生 · opentelemetry · 可观测性 · CNCF · OpenTelemetry CNCF 多信号根因分析 云原生故障响应
- CNCF 多信号根因分析为什么不能只看告警:时间、拓扑与证据链的落地边界
- 239浏览 收藏
-
- 科技周边 · 业界新闻 | 1天前 |
- kube-apiserver 缓存重建阶段如何安排控制器重试:从 429 到恢复可观测性
- 447浏览 收藏
-
- 科技周边 · 业界新闻 | 1天前 |
- CNCF 云原生构建标准化怎么验收:Buildpacks 的 OCI 镜像与供应链边界
- 222浏览 收藏
-
- 科技周边 · 业界新闻 | 1天前 | 云原生 · kubernetes · 故障排查 · 控制面 · 火绒流量防火墙 Kubernetes kube-apiserver WatchCache v1.37 API Priority and Fairness
- Kubernetes v1.37 watchcache 初始化为什么返回 429:控制面恢复时的请求洪峰边界
- 183浏览 收藏
-
- 科技周边 · 业界新闻 | 2天前 |
- OpenTelemetry Entity Events 怎么补齐资源关系:从实体身份到可追踪变更
- 164浏览 收藏
-
- 科技周边 · 业界新闻 | 2天前 | 云原生 · kubernetes · 证书轮换 · 工作负载身份 · Kubernetes 1.37 Pod Certificates 工作负载身份 Cluster Trust Bundles
- Kubernetes 1.37 Pod Certificates 进入 GA:工作负载身份有哪些新边界
- 187浏览 收藏
-
- 科技周边 · 业界新闻 | 3天前 | 云原生 · Etcd · kubernetes · 版本发布 · 内存优化 RangeStream Kubernetes 1.37 etcd 3.7 List请求
- Kubernetes 1.37 的 RangeStream 进入 Beta:大规模 List 请求为什么更省内存
- 458浏览 收藏
-
- 科技周边 · 业界新闻 | 4天前 | github copilot · AI编程 · 模型切换 · 模型迁移 GitHub Copilot MAI-Code-1-Flash MAI-Code-1.1-Flash
- GitHub Copilot 将弃用 MAI-Code-1-Flash:代码工作流如何完成模型切换
- 373浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- SuperCLUE
- SuperCLUE是权威的中文大语言模型综合评测基准,涵盖语言理解、知识应用、AI Agent智能体及安全性等12项核心能力。通过多轮对话与客观测试,定期发布榜单与技术报告,为模型研发、优化及行业选型提供科学依据。
- 158次使用
-
- C-Eval
- 深入了解C-Eval中文评估套件,涵盖52个学科与4级难度。本文详解其功能特点、Zero-shot/Few-shot使用方法及代码示例,助您全面评测LLM中文理解与泛化能力。
- 87次使用
-
- ClickPrompt
- ClickPrompt是一款专为AI提示词编写者设计的开源在线工具,支持Stable Diffusion绘图、ChatGPT对话及GitHub Copilot代码辅助。提供Prompt自动生成、一键运行、社区分享及可视化优化功能,帮助用户高效获取精准AI输出。
- 46次使用
-
- PromptHero
- PromptHero是专业的AI提示词搜索引擎与优化平台,支持Stable Diffusion、Midjourney等主流模型。提供海量提示词库、分类搜索、在线课程及社区互动,助力用户高效生成高质量AI图像与文本。
- 26次使用
-
- Stable Diffusion Prompt Book
- 深入解析OpenArt推出的Stable Diffusion Prompt Book,这本免费的开源提示词指南涵盖从基础语法到高级技巧,提供风格化词库与参数建议,助您优化AI绘画生成效果。
- 29次使用
-
- Go 项目用 GitHub Actions 自托管 runner:版本强制执行前该怎么整理 CI
- 2026-07-09 340浏览
-
- Go parser.SkipObjectResolution 如何加速语法解析:AST 保留范围与类型检查边界
- 2026-08-30 310浏览
-
- Go go/types.Info.FileVersions 如何读取单文件语言版本:类型检查配置与语法兼容边界
- 2026-08-30 440浏览
-
- 机器人 PR 运行 CI/CD 需要审批:GitHub Actions 新变化给团队的安全提醒
- 2026-06-13 473浏览
-
- GitHub Agentic Workflows 公测:AI 代理开始进入 Actions 自动化流水线
- 2026-06-13 354浏览

