返回更新列表
新发布Sep 3, 2026

Dependency Scanning v2.1.1

生成CycloneDX SBOM和依赖扫描报告,以识别GitLab CI/CD流水线中的项目依赖、许可证和漏洞。

分享

依赖与许可证扫描组件

该组件生成CycloneDX软件物料清单,GitLab使用它来识别项目的依赖项及其许可证。此CycloneDX软件物料清单GitLab分类法兼容。此外,该组件能够根据项目依赖项中检测到的漏洞生成依赖扫描报告

要求

此CI/CD组件需要GitLab的依赖扫描功能,这是GitLab Ultimate的一个特性。

用法

将以下代码片段添加到您的.gitlab-ci.yml中,以使用默认配置运行dependency-scanning作业。

include:
  - component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>

您还可以使用CI/CD组件的输入来自定义作业。例如,您可以使用以下配置来设置日志级别和作业阶段。

include:
  - component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
    inputs:
      log_level: "debug"
      stage: "security-scanning"

[!note] 请确保设置组件的版本。已发布的版本可以在项目的标签部分找到。有关组件版本控制和可用选项的更多信息,请参见组件版本文档

输入

请参阅目录页面获取允许的输入的完整列表。

贡献

  1. 阅读如何为GitLab开发做贡献以及GitLab官方CI/CD组件开发指南
  2. 提交合并请求,并遵循机器人的指示。

发布流程

  1. 使用changie batch auto推广未发布的变更日志。
  2. 使用changie merge更新CHANGELOG.md
  3. 使用变更日志中的最新版本创建新版本:git tag "$(changie latest -r)" && git push origin "$(changie latest -r)"

分类