GitHub CodeQL 2.26.0:prompt injection 開始進入靜態分析規則

GitHub 在 2026 年 7 月 10 日發布 CodeQL 2.26.0,加入 JavaScript / TypeScript system prompt injection query,並擴展 OpenAI、Anthropic 和 Google GenAI SDK prompt sinks。

GitHub 在 2026 年 7 月 10 日發布 CodeQL 2.26.0。這次更新最值得留意的地方,是 prompt injection 不再只是 AI security 討論中的概念,而是開始進入正式靜態分析規則。

CodeQL 是 GitHub code scanning 背後的 static analysis engine。GitHub 表示 2.26.0 加入 Kotlin 2.4.0 支援,同時新增 JavaScript / TypeScript 的 system prompt injection query,並改善多種語言的分析準確度。對 AI app 開發者來說,最直接的變化是安全掃描開始識別不可信輸入流入 system prompt 的路徑。

新 query "js/system-prompt-injection" 會偵測 user-provided values 流入 AI model system prompt 的情況。風險在於攻擊者可以操控模型行為,尤其當模型再連接工具、資料庫、retrieval、browser 或 internal APIs 時,prompt injection 可能由內容問題變成系統操作風險。

GitHub 亦擴展了 prompt injection sinks,涵蓋更多 OpenAI、Anthropic 和 Google GenAI SDK APIs,包括 Sora prompts、OpenAI Realtime session instructions、Anthropic legacy completion prompts,以及 Google GenAI cached content 和 system instructions。這說明 AI security 的掃描範圍正在跟隨 SDK 和產品表面擴大。

這條新聞對工程團隊的實際意義,是 AI app 的 trust boundary 需要像 Web app input 一樣被處理。過去很多 prompt 是普通字串拼接,現在 system prompt、developer message、tool instruction 和 cached context 都可能是高權限控制面。如果任意用戶內容可以進入這些位置,模型就可能被引導偏離原本政策。

CodeQL 把 prompt injection 寫成 static query 也有另一層訊號:AI security 正在工程化。團隊不應只靠手動 review prompt,也要把 AI-specific risks 放進 CI、code scanning 和 security gate。這對 agent 系統尤其重要,因為 agent 的輸出可能觸發工具、提交程式碼、讀取內部資料或影響客戶流程。

除了 AI 相關更新,CodeQL 2.26.0 也改善 C#、Go、Python、Swift 和 GitHub Actions 查詢,例如 Razor Page remote flow sources、Go slog logging queries,以及 SSRF IPv6 transition guard detection。這反映 GitHub 正把一般應用安全和 AI 應用安全放在同一套掃描基礎上。

這次 CodeQL 更新的重點,是 prompt injection 正由「安全研究文章」走向「每次 pull request 都可以掃描的缺陷類型」。對正在開發 AI workflow、AI marketing tools 或 agent 產品的團隊,這是應該納入基線檢查的訊號。

MODULE.002 //

更多 Insights

分享網站、AI automation、數碼營銷、AI news 和 VMTS 公司新聞。