Добро пожаловать в информационный бюллетень Gradle Build Tool за июнь 2026 года! В этом месяце мы разбираемся с четырьмя версиями Kotlin, скрывающимися в вашей сборке Gradle, изучаем Gradle 9.6.0 и исследуем, как Netflix применяет 358 архитектурных правил в более чем 5000 репозиториев с помощью Nebula ArchRules.
Оглавление
- От сообществаANDROID GRADLE PLUGIN 9.3.0МАСШТАБИРОВАНИЕ ARCHUNITЗНАКОМСТВО С ТОНИ РОБАЛИКОМЛУЧШИЕ ПРАКТИКИ ПРОВЕРКИ ЗАВИСИМОСТЕЙ
- ANDROID GRADLE PLUGIN 9.3.0
- МАСШТАБИРОВАНИЕ ARCHUNIT
- ЗНАКОМСТВО С ТОНИ РОБАЛИКОМ
- ЛУЧШИЕ ПРАКТИКИ ПРОВЕРКИ ЗАВИСИМОСТЕЙ
- От GradleGRADLE 9.6.04 ВЕРСИИ KOTLIN?
- GRADLE 9.6.0
- 4 ВЕРСИИ KOTLIN?
- От DevelocityКЭШ АРТЕФАКТОВ ♥️ ARTIFACTORYНАБЛЮДАЕМОСТЬ ЦЕПОЧКИ ПОСТАВОК
- КЭШ АРТЕФАКТОВ ♥️ ARTIFACTORY
- НАБЛЮДАЕМОСТЬ ЦЕПОЧКИ ПОСТАВОК
- Предстоящие события
- Расскажите другим
Введение
Добро пожаловать в информационный бюллетень Gradle Build Tool за июнь 2026 года! В этом месяце мы разбираемся с четырьмя версиями Kotlin, скрывающимися в вашей сборке Gradle, изучаем Gradle 9.6.0 и исследуем, как Netflix применяет 358 архитектурных правил в более чем 5000 репозиториев с помощью Nebula ArchRules.
ANDROID GRADLE PLUGIN 9.3.0 #
В этом месяце вышел AGP 9.3.0, поддерживающий API уровня до 37 и продолжающий цикл выпуска AGP, который тесно связан с линейкой Gradle 9.x. Если вы используете AGP 9.2.x и Gradle 9.5.x, это обновление отлично подойдет.
МАСШТАБИРОВАНИЕ ARCHUNIT #
Джон Бернс и Эмили Юань из команды JVM Ecosystem в Netflix подробно рассказывают о том, как они превратили ArchUnit (обычно инструмент для архитектурных правил на базе JUnit для отдельных репозиториев) в уровень принудительного контроля для огромного парка Java-репозиториев Netflix.
Два новых плагина Gradle выполняют эту работу: плагин ArchRules Library для создания и публикации правил и плагин ArchRules Runner, который автоматически подхватывает пакетные правила из зависимостей. Система применяет 358 правил в более чем 5000 репозиториев, обнаруживая почти 1 миллион проблем (~1000 из них имеют высокий приоритет), и поставляется с библиотеками правил OSS для проверки на null, лучших практик плагинов Gradle, использования устаревших Joda/Guava и известных уязвимых API.
ЗНАКОМСТВО С ТОНИ РОБАЛИКОМ #
Тони Робалик (@autonomousapps) — стипендиат Gradle и единственный инженер, стоящий за набором фундаментальных инструментов сборки JVM, о которых стоит знать: Dependency Analysis Gradle Plugin для поиска неиспользуемых и неправильно классифицированных зависимостей, Gradle Best Practices Plugin для борьбы с антипаттернами при создании плагинов, Gradle Dependencies Sorter и справочник сообщества Gradle Glossary. Если вы используете Gradle в масштабе, по крайней мере один или два из этих инструментов покажутся вам знакомыми. Сейчас Тони работает независимым консультантом в Faster Builds, LLC.
👉 Найти его на GitHub
ЛУЧШИЕ ПРАКТИКИ ПРОВЕРКИ ЗАВИСИМОСТЕЙ #
Бенедикт Риттер подводит итоги года использования проверки зависимостей Gradle в проектах GradleX. Основные рекомендации: отдавайте предпочтение PGP-ключам, а не контрольным суммам для каждого артефакта, используйте защищенную связку ключей для удобства проверки различий, отключите поиск на серверах ключей, аннотируйте файлы индикаторами достоверности и делайте разрешение зависимостей воспроизводимым.
От Gradle #
GRADLE 9.6.0 #
Gradle 9.6.0 уже здесь! Этот выпуск включает:
- Улучшение коэффициента попаданий в кэш конфигурации: Gradle теперь точно отслеживает, какие системные свойства org.gradle.project.* и переменные среды ORG_GRADLE_PROJECT_* фактически считываются на этапе конфигурации, поэтому изменение неиспользуемого свойства больше не делает кэш недействительным.
- Устаревание неявного поиска в родительских проектах: неявные ссылки на свойства и явные вызовы findProperty() / property() / hasProperty() теперь выдают предупреждения об устаревании при разрешении из родительских проектов.
- Производительность ввода-вывода Cloud-runner: значительный прирост производительности на облачных CI-раннерах.
Обновите свой wrapper, чтобы начать работу: ./gradlew wrapper --gradle-version=9.6.0 --gradle-distribution-sha256-sum=bbaeb2fef8710818cf0e261201dab964c572f92b942812df0c3620d62a529a01 && ./gradlew wrapper
4 ВЕРСИИ KOTLIN? #
Лора Кассович разбирается в том, что на самом деле происходит, когда вы «устанавливаете версию Kotlin» в сборке Gradle: два компилятора, ваш Kotlin Gradle Plugin и тот, который Gradle встраивает для логики сборки, каждый со своим переключателем версии языка, дают вам четыре числа, за которыми нужно следить. Gradle 9.6.0 поставляется со встроенным Kotlin 2.3.21, привязанным к языковой версии 2.2, в то время как ваш KGP и его языковую версию вы устанавливаете сами.
В статье объясняется, почему это разделение сделано намеренно, где они могут безопасно расходиться и чего ожидать при обновлении Gradle wrapper.
От Develocity #
КЭШ АРТЕФАКТОВ ♥️ ARTIFACTORY #
Аргументы команды Develocity в пользу того, чтобы рассматривать CI-конвейер как новое «узкое место» эпохи GenAI, подкрепленные конкретными цифрами. Sonatype сообщает, что 83% пропускной способности Maven Central приходится всего на 1% IP-адресов, одно финансовое учреждение перемещает 23 ТБ артефактов за один день в рамках ~50 000 сборок, а прогноз Develocity для организации с 20 000 разработчиков составляет примерно 7 млн долларов в год операционной экономии плюс 5 млн долларов отложенных капитальных затрат.
Рекомендация состоит не в том, чтобы отказаться от Artifactory, а в том, чтобы сохранить его как систему учета и добавить Develocity Artifact Cache в качестве CDN для артефактов сборки с граничными узлами (Edge nodes), работающими на уровне локальной сети/зоны доступности, чтобы 95%+ запросов артефактов оставались локальными. Тестирование показало сокращение времени сборки AndroidX с ~50 минут до 6 минут.
НАБЛЮДАЕМОСТЬ ЦЕПОЧКИ ПОСТАВОК #
Брайан Келли применяет подход наблюдаемости в производстве к цепочке поставок программного обеспечения: перестаньте вручную связывать SBOM, сканеры и журналы сборки, начните рассматривать каждый коммит, сборку, сканирование и развертывание как подписанный и доступный для запроса факт. Provenance Governor связывает данные Build Scan, утверждения об идентичности и результаты политик в треугольник доверия — «что» от Develocity, «кто» от кратковременных идентификаторов рабочих нагрузок и «авторитет» от самого Provenance Governor.
Предстоящие события #
Встречайтесь с командой Gradle и другими членами сообщества на этих предстоящих мероприятиях! Мы будем рады пообщаться с вами, чтобы обсудить все, что связано с Gradle Build Tool, Develocity, разработкой производительности разработчиков (DPE) или развивающимся влиянием ИИ на разработку и доставку программного обеспечения.
- 5–9 октября — Devoxx Belgium 2026 — Антверпен, Бельгия. Оригинальный Devoxx — пять дней, крупнейшая конференция разработчиков JVM в Европе. Стоит отметить в календаре уже сейчас; билеты и CFP быстро заканчиваются.
- 2–3 сентября — Javazone 2026 — Лиллестрём, Норвегия. Крупнейшая Java-конференция, управляемая сообществом. Организована JavaBin и Норвежской группой пользователей Java.
Расскажите другим #
Мы призываем вас делиться основными моментами из этого бюллетеня.
Находите этот и предыдущие выпуски в архиве новостей Gradle или подписывайтесь через RSS.
Прием заявок для июльского выпуска уже открыт!









