
新发布Sep 3, 2026
Dependency Scanning v2.1.1
生成CycloneDX SBOM和依赖扫描报告,以识别GitLab CI/CD流水线中的项目依赖、许可证和漏洞。
依赖与许可证扫描组件
该组件生成CycloneDX软件物料清单,GitLab使用它来识别项目的依赖项及其许可证。此CycloneDX软件物料清单与GitLab分类法兼容。此外,该组件能够根据项目依赖项中检测到的漏洞生成依赖扫描报告。
要求
此CI/CD组件需要GitLab的依赖扫描功能,这是GitLab Ultimate的一个特性。
用法
将以下代码片段添加到您的.gitlab-ci.yml中,以使用默认配置运行dependency-scanning作业。
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
您还可以使用CI/CD组件的输入来自定义作业。例如,您可以使用以下配置来设置日志级别和作业阶段。
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] 请确保设置组件的版本。已发布的版本可以在项目的标签部分找到。有关组件版本控制和可用选项的更多信息,请参见组件版本文档。
输入
请参阅目录页面获取允许的输入的完整列表。
贡献
- 阅读如何为GitLab开发做贡献以及GitLab官方CI/CD组件开发指南。
- 提交合并请求,并遵循机器人的指示。
发布流程
- 使用
changie batch auto推广未发布的变更日志。 - 使用
changie merge更新CHANGELOG.md。 - 使用变更日志中的最新版本创建新版本:
git tag "$(changie latest -r)" && git push origin "$(changie latest -r)"。