
Dependency Scanning v2.1.1
Gera SBOMs CycloneDX e relatórios de varredura de dependências para identificar dependências de projetos, licenças e vulnerabilidades dentro de pipelines GitLab CI/CD.
Componente para Varredura de Dependências e Licenças
Este componente gera uma Bill of Materials de Software CycloneDX, que é usada pelo GitLab para identificar as dependências de um projeto e suas licenças. Esta [Bill of Materials de Software CycloneDX] é compatível com a [taxonomia do GitLab]. Além disso, este componente é capaz de gerar um [relatório de varredura de dependências] a partir das vulnerabilidades detectadas nas dependências do projeto.
Requisitos
Este componente CI/CD requer capacidades de [varredura de dependências] do GitLab, um recurso do GitLab Ultimate.
Uso
Adicione o seguinte trecho ao seu .gitlab-ci.yml para executar o job dependency-scanning com a configuração padrão.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
Você também pode personalizar o job usando as entradas do componente CI/CD. Por exemplo, você pode configurar o nível de log e o stage do job com a seguinte configuração.
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] Certifique-se de definir a versão do componente. Versões lançadas podem ser encontradas na seção de tags do projeto. Mais informações sobre versionamento de componentes e opções disponíveis podem ser encontradas na documentação de versões de componentes.
Entradas
Consulte a página do catálogo para a lista completa de entradas permitidas.
Contribuir
- Leia como contribuir para o desenvolvimento do GitLab e o Guia de desenvolvimento para componentes CI/CD oficiais do GitLab.
- Envie uma solicitação de merge e siga as instruções do bot.
Processo de lançamento
- Promova changelogs não lançados com
changie batch auto. - Atualize
CHANGELOG.mdcomchangie merge. - Crie um novo lançamento usando a versão mais recente no changelog com
git tag "$(changie latest -r)" && git push origin "$(changie latest -r)".