Zurück zu den Updates
New releaseSep 3, 2026

Dependency Scanning v2.1.1

Generiert CycloneDX-SBOMs und Abhängigkeitsscan-Berichte, um Projektabhängigkeiten, Lizenzen und Schwachstellen in GitLab-CI/CD-Pipelines zu identifizieren.

Teilen

Komponente für Abhängigkeits- und Lizenzprüfung

Diese Komponente erzeugt eine CycloneDX Software Bill of Materials, die von GitLab verwendet wird, um die Abhängigkeiten eines Projekts und deren Lizenzen zu identifizieren. Diese CycloneDX Software Bill of Materials ist kompatibel mit der GitLab taxonomy. Darüber hinaus ist diese Komponente in der Lage, einen Dependency Scanning report aus den in den Projektabhängigkeiten erkannten Schwachstellen zu generieren.

Anforderungen

Diese CI/CD-Komponente erfordert GitLab dependency scanning-Fähigkeiten, eine Funktion von GitLab Ultimate.

Verwendung

Fügen Sie den folgenden Ausschnitt zu Ihrer .gitlab-ci.yml hinzu, um den dependency-scanning-Job mit der Standardkonfiguration auszuführen.

include:
  - component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>

Sie können den Job auch mit den Eingaben der CI/CD-Komponente anpassen. Beispielsweise können Sie den Log-Level und die Job-Phase mit der folgenden Konfiguration festlegen.

include:
  - component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
    inputs:
      log_level: "debug"
      stage: "security-scanning"

[!note] Stellen Sie sicher, dass Sie die Version der Komponente festlegen. Veröffentlichte Versionen finden Sie im Tags-Bereich des Projekts. Weitere Informationen zur Versionierung von Komponenten und zu verfügbaren Optionen finden Sie in der Dokumentation zu Komponentenversionen.

Eingaben

Bitte sehen Sie sich die Katalogseite für die vollständige Liste der zulässigen Eingaben an.

Mitwirken

  1. Lesen Sie, wie Sie zur GitLab-Entwicklung beitragen können, sowie den Entwicklungsleitfaden für offizielle GitLab-CI/CD-Komponenten.
  2. Reichen Sie eine Merge-Request ein und befolgen Sie die Anweisungen des Bots.

Release-Prozess

  1. Führen Sie changie batch auto aus, um unveröffentlichte Changelogs zu promoten.
  2. Aktualisieren Sie CHANGELOG.md mit changie merge.
  3. Erstellen Sie ein neues Release mit der neuesten Version aus dem Changelog mit git tag "$(changie latest -r)" && git push origin "$(changie latest -r)".

Kategorien