
Dependency Scanning v2.1.1
Generiert CycloneDX-SBOMs und Abhängigkeitsscan-Berichte, um Projektabhängigkeiten, Lizenzen und Schwachstellen in GitLab-CI/CD-Pipelines zu identifizieren.
Komponente für Abhängigkeits- und Lizenzprüfung
Diese Komponente erzeugt eine CycloneDX Software Bill of Materials, die von GitLab verwendet wird, um die Abhängigkeiten eines Projekts und deren Lizenzen zu identifizieren. Diese CycloneDX Software Bill of Materials ist kompatibel mit der GitLab taxonomy. Darüber hinaus ist diese Komponente in der Lage, einen Dependency Scanning report aus den in den Projektabhängigkeiten erkannten Schwachstellen zu generieren.
Anforderungen
Diese CI/CD-Komponente erfordert GitLab dependency scanning-Fähigkeiten, eine Funktion von GitLab Ultimate.
Verwendung
Fügen Sie den folgenden Ausschnitt zu Ihrer .gitlab-ci.yml hinzu, um den dependency-scanning-Job mit der Standardkonfiguration auszuführen.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
Sie können den Job auch mit den Eingaben der CI/CD-Komponente anpassen. Beispielsweise können Sie den Log-Level und die Job-Phase mit der folgenden Konfiguration festlegen.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] Stellen Sie sicher, dass Sie die Version der Komponente festlegen. Veröffentlichte Versionen finden Sie im Tags-Bereich des Projekts. Weitere Informationen zur Versionierung von Komponenten und zu verfügbaren Optionen finden Sie in der Dokumentation zu Komponentenversionen.
Eingaben
Bitte sehen Sie sich die Katalogseite für die vollständige Liste der zulässigen Eingaben an.
Mitwirken
- Lesen Sie, wie Sie zur GitLab-Entwicklung beitragen können, sowie den Entwicklungsleitfaden für offizielle GitLab-CI/CD-Komponenten.
- Reichen Sie eine Merge-Request ein und befolgen Sie die Anweisungen des Bots.
Release-Prozess
- Führen Sie
changie batch autoaus, um unveröffentlichte Changelogs zu promoten. - Aktualisieren Sie
CHANGELOG.mdmitchangie merge. - Erstellen Sie ein neues Release mit der neuesten Version aus dem Changelog mit
git tag "$(changie latest -r)" && git push origin "$(changie latest -r)".