
Generiert CycloneDX-SBOMs und Abhängigkeitsscan-Berichte, um Projektabhängigkeiten, Lizenzen und Schwachstellen in GitLab-CI/CD-Pipelines zu identifizieren.
Diese Komponente erzeugt eine CycloneDX Software Bill of Materials, die von GitLab verwendet wird, um die Abhängigkeiten eines Projekts und deren Lizenzen zu identifizieren. Diese CycloneDX Software Bill of Materials ist kompatibel mit der GitLab taxonomy. Darüber hinaus ist diese Komponente in der Lage, einen Dependency Scanning report aus den in den Projektabhängigkeiten erkannten Schwachstellen zu generieren.
Diese CI/CD-Komponente erfordert GitLab dependency scanning-Fähigkeiten, eine Funktion von GitLab Ultimate.
Fügen Sie den folgenden Ausschnitt zu Ihrer .gitlab-ci.yml hinzu, um den dependency-scanning-Job mit der Standardkonfiguration auszuführen.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
Sie können den Job auch mit den Eingaben der CI/CD-Komponente anpassen. Beispielsweise können Sie den Log-Level und die Job-Phase mit der folgenden Konfiguration festlegen.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] Stellen Sie sicher, dass Sie die Version der Komponente festlegen. Veröffentlichte Versionen finden Sie im Tags-Bereich des Projekts. Weitere Informationen zur Versionierung von Komponenten und zu verfügbaren Optionen finden Sie in der Dokumentation zu Komponentenversionen.
Bitte sehen Sie sich die Katalogseite für die vollständige Liste der zulässigen Eingaben an.
changie batch auto aus, um unveröffentlichte Changelogs zu promoten.CHANGELOG.md mit changie merge.git tag "$(changie latest -r)" && git push origin "$(changie latest -r)".