
Genera SBOM CycloneDX e report di scansione delle dipendenze per identificare dipendenze del progetto, licenze e vulnerabilità all'interno delle pipeline CI/CD di GitLab.
Questo componente genera un CycloneDX Software Bill of Materials, che viene utilizzato da GitLab per identificare le dipendenze di un progetto e le loro licenze. Questo CycloneDX Software Bill of Materials è compatibile con la GitLab taxonomy. Inoltre, questo componente è in grado di generare un Dependency Scanning report dalle vulnerabilità rilevate nelle dipendenze del progetto.
Questo componente CI/CD richiede le capacità di dependency scanning di GitLab, una funzionalità di GitLab Ultimate.
Aggiungi il seguente snippet al tuo .gitlab-ci.yml per eseguire il job dependency-scanning con la configurazione predefinita.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
Puoi anche personalizzare il job utilizzando gli input del componente CI/CD. Ad esempio, puoi configurare il livello di log e lo stage del job con la seguente configurazione.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] Assicurati di impostare la versione del componente. Le versioni rilasciate possono essere trovate nella sezione tags del progetto. Ulteriori informazioni sul versionamento dei componenti e sulle opzioni disponibili possono essere trovate nella documentazione sulle versioni dei componenti.
Consulta la pagina del catalogo per l'elenco completo degli input consentiti.
changie batch auto.CHANGELOG.md con changie merge.git tag "$(changie latest -r)" && git push origin "$(changie latest -r)".