Dev48
ЯЗЫК
  • О нас
  • Услуги
  • Индустрии
  • Технологии
  • Статьи
  • Контакты
Забронировать звонок
    Главная/Статьи/Primechaniya k vypusku gitlab 194
Dev48

© 2026 · All rights reserved.

Примечания к выпуску GitLab 19.4

Фото: 3534679 (Pixabay) — https://pixabay.com/photos/yoga-calm-release-stretching-2662234/

Примечания к выпуску GitLab 19.4

Источник: GitLab Docs

Выпущен GitLab 19.4 с поддержкой управления инструментами сервера GitLab MCP

25 сентября 2026 г.

17 сентября 2026 года состоялся релиз GitLab 19.4, включающий следующие функциональные возможности.

Джимми внес вклад в кодовую базу GitLab, client-go и Terraform-провайдер, чтобы обеспечить возможность управления токенами, сервисными учетными записями и зеркалами push-запросов на основе принципа «инфраструктура как код» (IaC).

Основные функции

Управление инструментами сервера GitLab MCP

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated, GitLab Dedicated for Government
  • Ссылки: Документация · Связанная задача

Ранее вы могли применять правила управления инструментами ИИ-агентов только к внутренним инструментам GitLab Duo Agent Platform. Инструменты, доступные как для GitLab Duo Agent Platform, так и для сторонних агентов через сервер GitLab MCP, следовали фиксированным правилам, которые нельзя было изменить.

Теперь вы можете управлять инструментами сервера GitLab MCP из того же места, что и внутренними инструментами GitLab Duo Agent Platform. Они отображаются рядом с внутренними инструментами в настройках GitLab Duo для ваших групп и проектов, где вы можете задать режим для каждого инструмента:

  • Инструменты «только для чтения» по умолчанию имеют статус «Всегда разрешать» (Always Allow), поэтому обычные запросы выполняются без прерывания работы вашей команды.
  • Инструменты записи и удаления по умолчанию имеют статус «Всегда спрашивать» (Always Ask), что дает проверяющим возможность контроля перед тем, как агент внесет какие-либо изменения.

Ограничение доступа к серверам MCP (бета-версия)

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated, GitLab Dedicated for Government
  • Ссылки: Документация · Связанная задача

Теперь вы можете ограничивать доступ к серверам MCP (Model Context Protocol), разрешая или запрещая доступ к:

  • Целому внешнему серверу MCP.
  • Отдельным инструментам на сервере MCP.

Эта функция дает вам уверенность в том, что ИИ-агенты в рамках Duo Agent Platform работают в заданных границах и могут обращаться только к тем инструментам MCP, которые входят в область их полномочий для выполнения действий, сессий и задач.

Эти элементы управления применяются единообразно везде, где работают ИИ-агенты, включая:

  • Агентский чат (Agentic Chat).
  • Потоки (Flows).
  • Среды IDE и CLI.

Эта функция в настоящее время находится в стадии бета-тестирования, и мы будем рады вашим отзывам в задаче #628378.

Поток контекста уязвимостей (Vulnerability Context Flow)

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Используйте Vulnerability Context Flow для получения контекста, чтобы более эффективно и интеллектуально проводить триаж уязвимостей.

Поток предоставляет контекст по следующим трем категориям:

  • Аутентификация: Да или Нет. Указывает, требует ли уязвимый код аутентификации для эксплуатации.
  • Авторизация: Повышенные или Стандартные. Указывает, требует ли эксплуатация компонента повышенных привилегий.
  • Конфиденциальные данные: Да или Нет. Указывает, обрабатывает ли уязвимый код конфиденциальные данные, такие как личная информация, учетные данные, токены, платежные данные или медицинские данные.

Advanced SAST включает поддержку языков Kotlin, Dart и Scala

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated, GitLab Dedicated for Government
  • Ссылки: Документация · Связанная задача

Advanced SAST теперь сканирует кодовые базы на Kotlin, Dart и Scala с помощью того же глубокого анализа загрязнения (taint analysis), который охватывает Java, Python и другие поддерживаемые языки. Все это реализовано через архитектуру Software Factory с фронтендами для каждого языка и управлением правилами с учетом фреймворков.

  • Обнаружение в Kotlin нацелено на API Android для выявления SQL-инъекций, небезопасного использования WebView, инъекций команд ОС, жестко закодированных учетных данных и слабого шифрования.
  • Обнаружение в Dart включает детектор фреймворков Flutter и Dio, охватывающий SSRF, обход пути (path traversal), инъекцию команд и открытый HTTP.
  • Обнаружение в Scala охватывает фреймворки Play, Slick и Akka для выявления SQL-инъекций, SSRF, открытых перенаправлений (open redirect), обхода пути, инъекции команд и XSS.

Все три дополнения проверены с использованием специально уязвимых репозиториев с реальным кодом, а результаты сообщаются как потоки кода от источника до приемника.

Поддержка выражений лицензий SPDX при сканировании зависимостей и лицензий

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Данные о лицензиях в GitLab теперь содержат выражения лицензий SPDX, включая составные декларации, такие как MIT OR Apache-2.0 или GPL-2.0-only WITH Classpath-exception-2.0. Ранее они отображались как неизвестные в списке зависимостей и были невидимы для политик утверждения лицензий.

Составные лицензии теперь отображаются в списке зависимостей с их операторами (AND, OR, WITH), и политики утверждения лицензий могут разрешать или запрещать их так же, как они обрабатывают зависимости с одной лицензией.

Выражения, объявленные в CycloneDX SBOM, поддерживаются начиная с GitLab 19.3. Этот релиз добавляет их в данные о лицензиях, которые синхронизирует GitLab. Автономные (offline) инстансы получают выражения только после загрузки данных о лицензиях версии 3.

Agentic Core

Команда /goal в GitLab Duo CLI

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

GitLab Duo CLI теперь включает слэш-команду /goal, которая делегирует открытые цели управляемому, ориентированному на результат потоку, выполняемому локально.

Вы описываете цель, а GitLab Duo берет на себя реализацию и проверку, используя независимого «судью», чтобы решить, когда вы достигли своей цели или достигли лимита итераций. Вы все время сохраняете контроль: в любой момент можно приостановить, обновить цель или перенаправить агента.

Слэш-команда /goal требует GitLab 19.3 или выше и GitLab Duo CLI 9.17.0 или выше.

Чтобы начать, выполните /goal <задача>.

Например:

Интеграция GitLab Duo со Slack (экспериментальная)

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Теперь вы можете вызывать потоки агентов GitLab Duo прямо из Slack, не переключаясь на интерфейс GitLab.

Благодаря интеграции GitLab Duo со Slack вы можете упомянуть GitLab с помощью @GitLab в любом канале или ветке Slack. Упомяните GitLab, чтобы запустить потоки агентов, получить ответы из вашей кодовой базы и создавать задачи GitLab из обсуждений. GitLab Duo транслирует прогресс обратно в ветку Slack в режиме реального времени и включает кнопки обратной связи «палец вверх» и «палец вниз», чтобы вы могли оценивать ответы, не покидая Slack.

Эта интеграция доступна в качестве эксперимента. Чтобы поделиться своим мнением, добавьте комментарий к задаче 624364.

Конструктор потоков GitLab для пользовательских потоков (бета-версия)

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Создавайте пользовательские потоки для ваших проектов GitLab с помощью конструктора потоков GitLab — нового визуального редактора для рабочих процессов с поддержкой ИИ в расширении GitLab для VS Code. Составляйте поток визуально из компонентов (агент, пользовательский инструмент и ИИ-задача) или редактируйте базовый YAML напрямую.

Для начала откройте YAML-файл вашего потока в VS Code и выберите «Open GitLab Flow Builder». Протестируйте свой поток с помощью кнопки «Run», которая открывает консоль выполнения. Когда ваш поток будет готов, выберите «Publish», чтобы опубликовать его в AI Catalog.

Конструктор потоков доступен как бета-функция в GitLab для VS Code 6.87.0 и более поздних версиях. Чтобы начать, включите настройку gitlab.featureFlags.flowBuilder в VS Code.

Инструменты CI/CD сервера MCP

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Новые инструменты CI/CD позволяют агентам запускать, проверять и контролировать CI/CD из любого MCP-клиента:

  • save_pipeline запускает, перезапускает или отменяет конвейер без переключения инструментов.
  • get_job возвращает метаданные задания вместе с трассировкой задания, чтобы агент мог прочитать журнал неудачной сборки и самостоятельно диагностировать проблему.

Ранее у агентов не было возможности запускать или проверять конвейеры через MCP.

Инструменты MCP-сервера для запросов на слияние (merge requests)

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Инструменты запросов на слияние позволяют агентам выполнять полный цикл работы с запросом на слияние через MCP-сервер GitLab:

  • save_merge_request открывает и обновляет MR.
  • get_merge_request детально проверяет MR, включая новые аспекты: различия (diffs), конфликты и одобрения.
  • save_merge_request_review оставляет комментарии к обзору на уровне строк, с пакетными комментариями к различиям и сводкой в одном вызове.
  • accept_merge_request объединяет MR после прохождения проверок, а также может одобрять или отменять одобрение.

Инструменты MCP-сервера для проектов и пользователей

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Новые инструменты для проектов и пользователей предоставляют агентам контекст, необходимый для правильной постановки задач через MCP-сервер GitLab:

  • list_projects находит и считывает сведения о проекте.
  • get_user ищет сведения о пользователе для назначения задач и упоминаний.

Ранее у агентов не было возможности находить информацию о проектах или пользователях через MCP-сервер GitLab.

Инструменты MCP-сервера для репозиториев

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Новые инструменты для репозиториев позволяют агентам просматривать структуру проекта, читать историю коммитов и предлагать изменения через MCP-сервер GitLab:

  • list_repository_tree исследует дерево файлов.
  • list_tags перечисляет ссылки (refs).
  • list_releases проверяет опубликованные релизы.
  • get_commit извлекает метаданные, различия или заметки коммита.
  • list_commits постранично выводит историю ветки.
  • add_commit фиксирует одно или несколько файловых действий в одном вызове, опционально в новой ветке из определенной начальной ссылки или исходного проекта.
  • fork_repository создает форк проекта, чтобы агент мог перейти от изучения вышестоящего (upstream) репозитория к предложению изменений, не покидая свой клиент.

Инструмент семантического поиска MCP-сервера

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

semantic_code_search теперь называется semantic_search. Инструмент находит код по смыслу, а не по точному символу или имени файла, что не изменилось по сравнению с предыдущими версиями. Переименование добавляет параметр области (scope), чтобы в будущих версиях в этот же инструмент можно было включить дополнительные типы индексируемого контента. Сегодня scope принимает только значение code.

Спасибо arun kumar за этот вклад!

Инструменты MCP-сервера для рабочих элементов (work items)

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

MCP-сервер GitLab теперь предоставляет инструменты для рабочих элементов, поэтому агенты и MCP-клиенты могут искать, читать, создавать и обновлять задачи (issues), эпики, задания, инциденты, цели и ключевые результаты.

Используйте get_work_item для детального чтения одного элемента, list_work_items для поиска по группе или проекту, и save_work_item для создания или обновления любого типа рабочего элемента.

Поскольку задачи и эпики являются типами рабочих элементов, get_work_item и save_work_item покрывают функциональность, которую сегодня выполняют get_issue и create_issue.

save_note позволяет агенту комментировать рабочий элемент или запрос на слияние и отвечать в существующей ветке обсуждения. Внедрение этого инструмента переименовывает существующие create_merge_request_note и create_workitem_note.

Триггер события создания запроса на слияние

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

В предыдущих версиях GitLab тип события триггера «Запрос на слияние» поддерживал только действия «Одобрено», «Помечено как готовое» и «Конфликт слияния». У вас не было возможности запустить поток или внешний агент в момент, когда кто-то открывал запрос на слияние, не используя инструмент вне GitLab.

Теперь вы можете выбрать «Создано» (Created) в качестве действия триггера. Когда кто-то открывает запрос на слияние в состоянии черновика или готовом состоянии, и GitLab генерирует различия, ваш поток или внешний агент запускается. Используйте это для предварительного обзора или для добавления контекста из связанных задач.

Чтобы настроить этот триггер, перейдите в AI > Triggers в вашем проекте или выберите его при включении потока.

Обновленная панель сведений о сеансе для платформы GitLab Duo Agent

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Раньше поиск важных сведений о сеансе агента означал блуждание по загроможденной панели. Теперь панель сведений о сеансе сразу показывает то, что вам нужно: статус, временные метки и инициирующий пользователь отображаются на панели обзора, а правая колонка организует идентификационные, исполнительные и дополнительные сведения в четко обозначенные группы.

Новый раздел «Связанные элементы» отделяет то, что запустило сеанс, от того, что он создал, включая запросы на слияние, рабочие элементы, задания и комментарии. На боковой панели GitLab Duo сведения о сеансе теперь находятся в сворачиваемой панели, закрепленной внизу, поэтому они остаются доступными, не мешая вам.

Выбор модели для Developer Flow

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Платформа GitLab Duo Agent теперь поддерживает независимый выбор модели для Developer Flow. Как администратор, вы можете выбрать конкретную модель ИИ для Developer Flow отдельно от других функций платформы GitLab Duo Agent, что дает командам больший контроль над выбором модели.

Поддержка GLM 5.3, Kimi K3 и MiniMax M3 в платформе GitLab Duo Agent

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Платформа GitLab Duo Agent теперь поддерживает три модели с открытыми весами: GLM 5.3, Kimi K3 и MiniMax M3.

В чате GitLab Duo Agentic Chat вы можете выбрать любую из этих моделей для своих разговоров. Пользователи с ролью владельца группы и администраторы также могут установить их в качестве стандартных для Agentic Chat и для других агентов, потоков и функций.

Отключение триггеров потока без удаления

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

В предыдущих версиях GitLab единственным способом остановить автоматический запуск потока триггером было его полное удаление. Удаление триггера означало потерю любой сложной конфигурации фильтров, которую вы настроили.

Теперь вы можете отключить триггер потока и сохранить его конфигурацию. Используйте новый переключатель, чтобы включить его снова в любое время.

Для управления триггерами перейдите в AI > Triggers.

Единый DevOps и безопасность

Профиль автоматизированной сортировки и исправления (GraphQL API)

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

В предыдущих версиях GitLab вы включали обнаружение ложных срабатываний SAST, разрешение уязвимостей GitLab Duo, обнаружение ложных срабатываний поиска секретов и автоисправление сканирования зависимостей для каждого проекта по отдельности. Теперь вы можете применить профиль автоматической триажирования и исправления к группе или проекту, настраивая степени серьезности и режимы запуска в одно действие. Начните с предустановки или настройте каждый поток самостоятельно:

  • Консервативный: по запросу, высокая степень серьезности.
  • Стандартный: автоматически, средняя степень серьезности и выше.
  • Проактивный: автоматически, любая степень серьезности.

Профили доступны только через GraphQL API и требуют платформы GitLab Duo Agent Platform с базовыми потоками, включенными для группы верхнего уровня. Большинство потоков расходуют кредиты GitLab.

Узнайте, кто заблокировал файл или каталог

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная проблема

Когда файл заблокирован, теперь вы можете видеть, кто его заблокировал и каковы ваши варианты, не покидая просмотрщик блобов.

Ранее отображалась только метка «Заблокировано» без возможности узнать, кто заблокировал файл или можете ли вы разблокировать его самостоятельно. Теперь всплывающее окно рядом с меткой показывает, кто его заблокировал. Если у вас есть разрешение на разблокировку файла, всплывающее окно содержит действие по разблокировке. Если нет, оно объясняет почему. Для заблокированных каталогов всплывающее окно перенаправляет вас прямо к конкретному файлу, который блокирует ваши изменения.

API срока выполнения уязвимостей

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная проблема

Специалисты по безопасности могут использовать мутацию GraphQL bulkSetVulnerabilityFindingsDueDates для массового назначения, обновления или удаления сроков выполнения для найденных уязвимостей. Каждый запрос поддерживает до 1000 UUID находок и возвращает количество назначенных, удаленных и пропущенных обновлений, а также структурированные ошибки. Команды могут использовать эту информацию для связи графиков устранения уязвимостей с существующими соглашениями об уровне обслуживания (SLA) и автоматизацией рабочих процессов.

Фильтры отчета об уязвимостях используются для экспорта в CSV

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная проблема

Когда вы применяете фильтры к отчету об уязвимостях, экспортированные CSV-отчеты будут учитывать эти фильтры. Строки, которые не отображаются в пользовательском интерфейсе отчета об уязвимостях после фильтрации, также не появятся в экспортируемом CSV-файле.

Совокупное покрытие сканеров в инвентаризации безопасности

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная проблема

Теперь вы можете просматривать покрытие сканеров для всей иерархии групп с одной страницы. В предыдущих версиях GitLab инвентаризация безопасности показывала покрытие для каждой подгруппы, но не общую сумму для всей группы. Виджет покрытия теперь агрегирует покрытие сканеров по каждому проекту в группе и ее подгруппах, а также показывает процент и количество проектов, в которых каждый сканер включен, не включен, выдает сбои или устарел. Чтобы сосредоточиться на одном сканере, например SAST или сканировании зависимостей, используйте раскрывающийся список сканеров. Затем выберите статус для фильтрации списка проектов и включите сканеры для проектов, которые не покрыты сканированием.

Инвентаризация безопасности также позволяет управлять отображением столбцов. Чтобы показать или скрыть столбцы «Уязвимости», «Покрытие инструментами» и «Атрибуты безопасности», выберите «Отображение».

Автоматический отзыв маршрутизируемых личных токенов доступа

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная проблема

Когда функция поиска секретов обнаруживает утечку личного токена доступа GitLab в публичном проекте, автоматический ответ отзывает его. В версиях GitLab до 19.4 для отзыва использовалось только одно правило обнаружения и отзывался только устаревший формат токена. Токены, созданные в GitLab 18.3 и более поздних версиях, используют маршрутизируемый или версионированный маршрутизируемый формат. GitLab обнаруживал и сообщал об этих токенах, не отзывая их.

В GitLab 19.4 и более поздних версиях отзыва распознаются все три правила обнаружения личных токенов доступа GitLab:

  • gitlab_personal_access_token
  • gitlab_personal_access_token_routable
  • gitlab_personal_access_token_routable_versioned

Отзыв также распространяется на результаты поиска секретов GitLab для исходного кода и анализатора на базе Gitleaks. Вам не нужно менять какие-либо настройки. Экземпляры с включенным автоматическим ответом получают это расширенное покрытие немедленно.

GitLab Runner 19.4

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated, GitLab Dedicated for Government
  • Ссылки: Документация · Связанная проблема

Улучшена вставка таблиц в редакторе форматированного текста

  • Уровень: Free, Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная проблема

Ранее вставка скопированной таблицы в ячейку таблицы всегда объединяла скопированные ячейки с существующей таблицей, что затрудняло создание вложенной таблицы.

Теперь вы можете выбрать поведение вставленной таблицы:

  • Выберите «Вставить в ячейку», чтобы вставить скопированную таблицу как вложенную таблицу внутрь ячейки.
  • Выберите «Вставить и объединить в таблицу», чтобы распределить скопированные ячейки по существующей таблице (это поведение по умолчанию).

Вы также можете использовать сочетание клавиш для вставки таблицы в ячейку как вложенной таблицы: Command+Option+V на macOS или Control+Alt+V на Windows и Linux.

Стандартная вставка с помощью Control+V или Command+V работает как прежде.

Обнаружение вредоносных пакетов при сканировании зависимостей (бета-версия)

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная проблема

В предыдущих версиях GitLab сканирование зависимостей выявляло только пакеты с известными CVE. Вредоносные пакеты — созданные для нанесения вреда посредством тайпсквоттинга, взлома учетных записей сопровождающих или внедрения вредоносного ПО — не давали результатов.

GitLab 19.4 представляет обнаружение вредоносных пакетов в бета-версии. Сканирование зависимостей теперь проверяет ваши зависимости по бюллетеням безопасности GitLab в отношении вредоносного ПО, поэтому угрозы могут быть обнаружены до того, как они станут широко известны. Результаты появляются в списке зависимостей и отчете об уязвимостях с красным значком Malware, всегда имеющим критическую степень серьезности и идентифицируемым по идентификатору GLAM, а не CVE.

Вы также можете заблокировать вредоносные пакеты до их слияния, используя правило вредоносного ПО в политиках утверждения запросов на слияние.

Никакой дополнительной настройки не требуется. Покрытие распространяется на поддерживаемые типы пакетов: npm, PyPI, Maven, Go, NuGet, Cargo и RubyGems. Те же бюллетени обеспечивают непрерывное сканирование уязвимостей, а автономные экземпляры загружают их вручную.

Поделитесь отзывом по проблеме 606036.

Панели безопасности организации (бета-версия)

  • Уровень: Ultimate
  • Предложение: GitLab.com
  • Ссылки: Документация · Связанная проблема

Панели безопасности теперь доступны на уровне организации.

Пользователи могут просматривать следующие данные по всем группам верхнего уровня в организации:

  • Панели серьезности уязвимостей
  • Уязвимости с течением времени
  • Топ-10 CWE
  • Оценка риска
  • Уязвимости по возрасту

Инструменты для работы с уязвимостями, добавленные на сервер GitLab MCP

  • Уровень: Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная проблема

В GitLab 19.4 сервер GitLab MCP предоставляет следующие новые инструменты для управления уязвимостями:

  • list_vulnerabilities: перечисляет уязвимости безопасности в проекте GitLab с возможностью фильтрации по степени серьезности и типу отчета, а также с использованием курсорной пагинации.
  • get_vulnerability: получает полные сведения об одной уязвимости по числовому идентификатору, преобразуя его в глобальный формат идентификатора gid://gitlab/Vulnerability/<id>.
  • save_vulnerability: объединяет пять операций записи для уязвимостей GitLab в одном инструменте: пометка уязвимости как отклоненной (с необязательным комментарием и причиной отклонения), пометка уязвимости как подтвержденной, возврат состояния уязвимости к «обнаружено», изменение степени серьезности (требуется комментарий) и создание новой задачи, связанной с уязвимостью.
  • Пометка уязвимости как отклоненной с необязательным комментарием и причиной отклонения.
  • Пометка уязвимости как подтвержденной.
  • Возврат состояния уязвимости к «обнаружено».
  • Изменение степени серьезности с обязательным комментарием.
  • Создание новой задачи, связанной с уязвимостью.

Эти новые инструменты управления уязвимостями позволяют ИИ-агентам выполнять сортировку и действия по устранению уязвимостей через сервер GitLab MCP.

Масштабирование и развертывание

Предварительные уведомления о лимитах расходов GitLab Flex

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

В GitLab 19.3 были представлены уведомления по электронной почте о порогах резервирования и о моменте отключения ограниченной функции. Сам лимит расходов не имел предварительного предупреждения, поэтому первое письмо о достижении лимита приходило, когда использование уже было остановлено.

Теперь GitLab отправляет электронные письма менеджерам биллинговых аккаунтов, когда использование функции по требованию достигает 50% или 80% от ежемесячного лимита расходов, указывая название функции и лимит в кредитах. Отправляется только уведомление о достижении самого высокого порога, не чаще одного раза для каждой функции за расчетный период. Лимиты менее 10 долларов игнорируются, чтобы небольшие ограничения не создавали лишнего шума.

Geo SSH-проксирование включено по умолчанию

  • Уровень: Premium, Ultimate
  • Предложение: GitLab Self-Managed
  • Ссылки: Документация · Связанная задача

Geo SSH-проксирование включено по умолчанию

Следующие флаги функций включены по умолчанию в GitLab 19.4:

  • geo_proxy_fetch_ssh_to_primary
  • geo_proxy_push_ssh_to_primary

Geo SSH-проксирование обеспечивает более надежный путь для SSH-запросов fetch и push на вторичный сайт Geo, когда операция проксируется на основной сайт. Это также устраняет давние ошибки, при которых проксируемые операции завершались неудачей, например, push с опциями push и fetch из больших репозиториев.

Требуются действия для развертываний Cloud Native GitLab

Развертывания Cloud Native GitLab, использующие встроенный NGINX Ingress, должны:

  • обновиться до использования Gateway API с Envoy Gateway до этого развертывания, или
  • отключить оба флага функций после развертывания.

В противном случае SSH-запросы fetch и push через вторичные узлы Geo могут зависать или приводить к тайм-ауту.

Дополнительную информацию см. в документации по устранению неполадок Geo для SSH-проксирования.

Включенные кредиты используются перед оценочными кредитами

  • Уровень: Premium, Ultimate
  • Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
  • Ссылки: Документация · Связанная задача

Когда подписка имела временные оценочные кредиты, все использование сначала списывалось из этого общего пула. Ежемесячные включенные кредиты каждого пользователя оставались нетронутыми, пока оценочный пул не заканчивался, после чего они сбрасывались в конце месяца.

  • Gerardo Navarro (MR)
← Все статьи