
Dependency Scanning v2.1.1
Genera informes de SBOM CycloneDX y de escaneo de dependencias para identificar dependencias de proyectos, licencias y vulnerabilidades dentro de los pipelines de CI/CD de GitLab.
Componente para el Escaneo de Dependencias y Licencias
Este componente genera un CycloneDX Software Bill of Materials, que es utilizado por GitLab para identificar las dependencias de un proyecto y sus licencias. Este CycloneDX Software Bill of Materials es compatible con la [taxonomía de GitLab]. Además, este componente es capaz de generar un [informe de Dependency Scanning] a partir de las vulnerabilidades detectadas en las dependencias del proyecto.
Requisitos
Este componente CI/CD requiere capacidades de dependency scanning de GitLab, una funcionalidad de GitLab Ultimate.
Uso
Agregue el siguiente fragmento a su .gitlab-ci.yml para ejecutar el trabajo dependency-scanning con la configuración predeterminada.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
También puede personalizar el trabajo usando las entradas del componente CI/CD. Por ejemplo, puede configurar el nivel de registro y la etapa del trabajo con la siguiente configuración.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] Asegúrese de establecer la versión del componente. Las versiones publicadas se pueden encontrar en la sección de etiquetas del proyecto. Puede encontrar más información sobre el versionado de componentes y las opciones disponibles en la documentación de versiones de componentes.
Entradas
Consulte la página del catálogo para obtener la lista completa de entradas permitidas.
Contribuir
- Lea cómo contribuir al desarrollo de GitLab y la Guía de desarrollo para componentes CI/CD oficiales de GitLab.
- Envíe una solicitud de fusión y siga las instrucciones del bot.
Proceso de lanzamiento
- Promocione los registros de cambios no publicados con
changie batch auto. - Actualice
CHANGELOG.mdconchangie merge. - Cree un nuevo lanzamiento usando la última versión en el registro de cambios con
git tag "$(changie latest -r)" && git push origin "$(changie latest -r)".