
Génère des SBOMs CycloneDX et des rapports d'analyse des dépendances pour identifier les dépendances, licences et vulnérabilités des projets au sein des pipelines GitLab CI/CD.
Ce composant génère un CycloneDX Software Bill of Materials (BOM), qui est utilisé par GitLab pour identifier les dépendances d'un projet et leurs licences. Ce CycloneDX Software Bill of Materials est compatible avec la taxonomie GitLab. De plus, ce composant est capable de générer un rapport d'analyse des dépendances à partir des vulnérabilités détectées dans les dépendances du projet.
Ce composant CI/CD nécessite les capacités d'analyse des dépendances GitLab, une fonctionnalité GitLab Ultimate.
Ajoutez l'extrait suivant à votre fichier .gitlab-ci.yml pour exécuter la tâche
dependency-scanning avec la configuration par défaut.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
Vous pouvez également personnaliser la tâche en utilisant les entrées du composant CI/CD. Par exemple, vous pouvez configurer le niveau de log et l'étape de la tâche avec la configuration suivante.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] Assurez-vous de définir la version du composant. Les versions publiées peuvent être trouvées dans la section des tags du projet. Plus d'informations sur le versionnement des composants et les options disponibles sont disponibles dans la documentation sur le versionnement des composants.
Veuillez consulter la page du catalogue pour la liste complète des entrées autorisées.
changie batch auto.CHANGELOG.md avec changie merge.git tag "$(changie latest -r)" && git push origin "$(changie latest -r)".