
Dependency Scanning v2.1.1
CycloneDX SBOMs और निर्भरता स्कैनिंग रिपोर्ट उत्पन्न करता है ताकि GitLab CI/CD पाइपलाइनों के भीतर परियोजना निर्भरताएँ, लाइसेंस और भेद्यताएँ पहचानी जा सकें।
निर्भरता और लाइसेंस स्कैनिंग के लिए घटक
यह घटक CycloneDX सॉफ्टवेयर बिल ऑफ मटेरियल उत्पन्न करता है, जिसका उपयोग GitLab द्वारा किसी प्रोजेक्ट की निर्भरताओं और उनके लाइसेंसों की पहचान करने के लिए किया जाता है। यह [CycloneDX सॉफ्टवेयर बिल ऑफ मटेरियल] [GitLab टैक्सोनॉमी] के साथ संगत है। इसके अतिरिक्त, यह घटक प्रोजेक्ट की निर्भरताओं में पाए गए कमजोरियों से [डिपेंडेंसी स्कैनिंग रिपोर्ट] उत्पन्न करने में सक्षम है।
आवश्यकताएँ
इस CI/CD घटक को GitLab की [डिपेंडेंसी स्कैनिंग] क्षमताओं की आवश्यकता है, जो GitLab Ultimate सुविधा है।
उपयोग
डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ dependency-scanning जॉब चलाने के लिए अपने .gitlab-ci.yml में निम्नलिखित स्निपेट जोड़ें।
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
आप CI/CD घटक के इनपुट का उपयोग करके जॉब को अनुकूलित भी कर सकते हैं। उदाहरण के लिए, आप निम्नलिखित कॉन्फ़िगरेशन के साथ लॉग स्तर और जॉब स्टेज को कॉन्फ़िगर कर सकते हैं।
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] घटक का संस्करण सेट करना सुनिश्चित करें। जारी किए गए संस्करण प्रोजेक्ट के टैग अनुभाग में पाए जा सकते हैं। घटक संस्करण और उपलब्ध विकल्पों के बारे में अधिक जानकारी घटक संस्करण दस्तावेज़ीकरण में पाई जा सकती है।
इनपुट
अनुमत इनपुट की पूरी सूची के लिए कृपया कैटलॉग पेज देखें।
योगदान दें
- GitLab विकास में योगदान करने का तरीका और GitLab आधिकारिक CI/CD घटकों के लिए विकास गाइड पढ़ें।
- मर्ज अनुरोध सबमिट करें, और बॉट के निर्देशों का पालन करें।
रिलीज़ प्रक्रिया
changie batch autoके साथ अप्रकाशित चेंजलॉग को प्रमोट करें।changie mergeके साथCHANGELOG.mdको अपडेट करें।- चेंजलॉग में नवीनतम संस्करण का उपयोग करके एक नई रिलीज़ बनाएं:
git tag "$(changie latest -r)" && git push origin "$(changie latest -r)"।