
Genera informes de SBOM CycloneDX y de escaneo de dependencias para identificar dependencias de proyectos, licencias y vulnerabilidades dentro de los pipelines de CI/CD de GitLab.
Este componente genera un CycloneDX Software Bill of Materials, que es utilizado por GitLab para identificar las dependencias de un proyecto y sus licencias. Este CycloneDX Software Bill of Materials es compatible con la [taxonomía de GitLab]. Además, este componente es capaz de generar un [informe de Dependency Scanning] a partir de las vulnerabilidades detectadas en las dependencias del proyecto.
Este componente CI/CD requiere capacidades de dependency scanning de GitLab, una funcionalidad de GitLab Ultimate.
Agregue el siguiente fragmento a su .gitlab-ci.yml para ejecutar el trabajo dependency-scanning con la configuración predeterminada.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
También puede personalizar el trabajo usando las entradas del componente CI/CD. Por ejemplo, puede configurar el nivel de registro y la etapa del trabajo con la siguiente configuración.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] Asegúrese de establecer la versión del componente. Las versiones publicadas se pueden encontrar en la sección de etiquetas del proyecto. Puede encontrar más información sobre el versionado de componentes y las opciones disponibles en la documentación de versiones de componentes.
Consulte la página del catálogo para obtener la lista completa de entradas permitidas.
changie batch auto.CHANGELOG.md con changie merge.git tag "$(changie latest -r)" && git push origin "$(changie latest -r)".