
CycloneDX SBOMs और निर्भरता स्कैनिंग रिपोर्ट उत्पन्न करता है ताकि GitLab CI/CD पाइपलाइनों के भीतर परियोजना निर्भरताएँ, लाइसेंस और भेद्यताएँ पहचानी जा सकें।
यह घटक CycloneDX सॉफ्टवेयर बिल ऑफ मटेरियल उत्पन्न करता है, जिसका उपयोग GitLab द्वारा किसी प्रोजेक्ट की निर्भरताओं और उनके लाइसेंसों की पहचान करने के लिए किया जाता है। यह [CycloneDX सॉफ्टवेयर बिल ऑफ मटेरियल] [GitLab टैक्सोनॉमी] के साथ संगत है। इसके अतिरिक्त, यह घटक प्रोजेक्ट की निर्भरताओं में पाए गए कमजोरियों से [डिपेंडेंसी स्कैनिंग रिपोर्ट] उत्पन्न करने में सक्षम है।
इस CI/CD घटक को GitLab की [डिपेंडेंसी स्कैनिंग] क्षमताओं की आवश्यकता है, जो GitLab Ultimate सुविधा है।
डिफ़ॉल्ट कॉन्फ़िगरेशन के साथ dependency-scanning जॉब चलाने के लिए अपने .gitlab-ci.yml में निम्नलिखित स्निपेट जोड़ें।
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
आप CI/CD घटक के इनपुट का उपयोग करके जॉब को अनुकूलित भी कर सकते हैं। उदाहरण के लिए, आप निम्नलिखित कॉन्फ़िगरेशन के साथ लॉग स्तर और जॉब स्टेज को कॉन्फ़िगर कर सकते हैं।
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] घटक का संस्करण सेट करना सुनिश्चित करें। जारी किए गए संस्करण प्रोजेक्ट के टैग अनुभाग में पाए जा सकते हैं। घटक संस्करण और उपलब्ध विकल्पों के बारे में अधिक जानकारी घटक संस्करण दस्तावेज़ीकरण में पाई जा सकती है।
अनुमत इनपुट की पूरी सूची के लिए कृपया कैटलॉग पेज देखें।
changie batch auto के साथ अप्रकाशित चेंजलॉग को प्रमोट करें।changie merge के साथ CHANGELOG.md को अपडेट करें।git tag "$(changie latest -r)" && git push origin "$(changie latest -r)"।