GitHub CodeQL 2.26.0:prompt injection 开始进入静态分析规则

GitHub 在 2026 年 7 月 10 日发布 CodeQL 2.26.0,加入 JavaScript / TypeScript system prompt injection query,并扩展 OpenAI、Anthropic 和 Google GenAI SDK prompt sinks。

GitHub 在 2026 年 7 月 10 日发布 CodeQL 2.26.0。这次更新最值得留意的地方,是 prompt injection 不再只是 AI security 讨论中的概念,而是开始进入正式静态分析规则。

CodeQL 是 GitHub code scanning 背后的 static analysis engine。GitHub 表示 2.26.0 加入 Kotlin 2.4.0 支持,同时新增 JavaScript / TypeScript 的 system prompt injection query,并改善多种语言的分析准确度。对 AI app 开发者来说,最直接的变化是安全扫描开始识别不可信输入流入 system prompt 的路径。

新 query "js/system-prompt-injection" 会侦测 user-provided values 流入 AI model system prompt 的情况。风险在于攻击者可以操控模型行为,尤其当模型再连接工具、资料库、retrieval、browser 或 internal APIs 时,prompt injection 可能由内容问题变成系统操作风险。

GitHub 也扩展了 prompt injection sinks,涵盖更多 OpenAI、Anthropic 和 Google GenAI SDK APIs,包括 Sora prompts、OpenAI Realtime session instructions、Anthropic legacy completion prompts,以及 Google GenAI cached content 和 system instructions。这说明 AI security 的扫描范围正在跟随 SDK 和产品表面扩大。

这条新闻对工程团队的实际意义,是 AI app 的 trust boundary 需要像 Web app input 一样被处理。过去很多 prompt 是普通字符串拼接,现在 system prompt、developer message、tool instruction 和 cached context 都可能是高权限控制面。如果任意用户内容可以进入这些位置,模型就可能被引导偏离原本政策。

CodeQL 把 prompt injection 写成 static query 也有另一层讯号:AI security 正在工程化。团队不应只靠手动 review prompt,也要把 AI-specific risks 放进 CI、code scanning 和 security gate。这对 agent 系统尤其重要,因为 agent 的输出可能触发工具、提交代码、读取内部资料或影响客户流程。

除了 AI 相关更新,CodeQL 2.26.0 也改善 C#、Go、Python、Swift 和 GitHub Actions 查询,例如 Razor Page remote flow sources、Go slog logging queries,以及 SSRF IPv6 transition guard detection。这反映 GitHub 正把一般应用安全和 AI 应用安全放在同一套扫描基础上。

这次 CodeQL 更新的重点,是 prompt injection 正由「安全研究文章」走向「每次 pull request 都可以扫描的缺陷类型」。对正在开发 AI workflow、AI marketing tools 或 agent 产品的团队,这是应该纳入基线检查的讯号。

MODULE.002 //

更多 Insights

分享网站、AI automation、数码营销、AI news 和 VMTS 公司新闻。