Statische codeanalyse is het nuttigst wanneer die aansluit op de talen, frameworks en patronen die ontwikkelteams daadwerkelijk gebruiken. De nieuwe CodeQL-versie breidt die aansluiting uit met ondersteuning voor recente versies van Swift, .NET en C#, naast verbeteringen voor JavaScript, TypeScript, Python, Java, Kotlin, C en Rust.
Opvallend is de aandacht voor moderne webontwikkeling. De analyse bevat onder meer verfijningen voor dataflows in React en Next.js. Daarmee kunnen controles beter aansluiten op de manier waarop gegevens door hedendaagse applicaties bewegen, zonder dat ontwikkelaars iedere afwijking zelf hoeven te modelleren.
Ook de kwaliteit van securitymeldingen krijgt aandacht. Nieuwe en aangescherpte regels helpen bij het herkennen van onder meer ontbrekende CSRF-validatie, SQL-injectierisico’s, SSRF-patronen en hard-coded cryptografische waarden. Tegelijk zijn er correcties die onnodige meldingen moeten beperken.
Voor teams is de les eenvoudig: beveiligingsanalyse hoort mee te groeien met de technische stack. Een tool alleen installeren is niet voldoende; regelmatige updates, goede configuratie en het beoordelen van relevante meldingen blijven nodig om de analyse daadwerkelijk onderdeel van het ontwikkelproces te maken. Zo worden beveiligingscontroles een vast gesprek tussen ontwikkelaars, reviewers en beheerders.