该组件生成CycloneDX软件物料清单,GitLab使用它来识别项目的依赖项及其许可证。此CycloneDX软件物料清单与GitLab分类法兼容。此外,该组件能够根据项目依赖项中检测到的漏洞生成依赖扫描报告。
此CI/CD组件需要GitLab的依赖扫描功能,这是GitLab Ultimate的一个特性。
将以下代码片段添加到您的.gitlab-ci.yml中,以使用默认配置运行dependency-scanning作业。
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
您还可以使用CI/CD组件的输入来自定义作业。例如,您可以使用以下配置来设置日志级别和作业阶段。
include:
- component: $CI_SERVER_FQDN/components/dependency-scanning/main@<VERSION>
inputs:
log_level: "debug"
stage: "security-scanning"
[!note] 请确保设置组件的版本。已发布的版本可以在项目的标签部分找到。有关组件版本控制和可用选项的更多信息,请参见组件版本文档。
请参阅目录页面获取允许的输入的完整列表。
changie batch auto推广未发布的变更日志。changie merge更新CHANGELOG.md。git tag "$(changie latest -r)" && git push origin "$(changie latest -r)"。