17 сентября 2026 года был выпущен GitLab 19.4 со следующими функциями.
Джимми внес вклад в кодовую базу GitLab, client-go и провайдер Terraform, чтобы обеспечить сквозное управление токенами, учетными записями служб и зеркалами push с помощью инфраструктуры как кода (infrastructure as code).
Основные функции
Управление инструментами сервера GitLab MCP
- Уровень: Free, Premium, Ultimate
- Пакет предложения: GitLab.com, GitLab Self-Managed, GitLab Dedicated, GitLab Dedicated for Government
- Ссылки: Документация · Связанная задача
Раньше правила управления инструментами агентов ИИ можно было применять только к внутренним инструментам платформы GitLab Duo Agent Platform. Инструменты, доступные как для GitLab Duo Agent Platform, так и для сторонних агентов через сервер GitLab MCP, подчинялись фиксированным правилам, которые нельзя было изменить.
Теперь вы можете управлять инструментами сервера GitLab MCP из того же места, что и внутренние инструменты GitLab Duo Agent Platform. Они появляются рядом с внутренними инструментами в настройках GitLab Duo для вашей группы и проекта, где вы можете установить режим для каждого инструмента:
- Инструменты только для чтения по умолчанию имеют значение «Всегда разрешать» (Always Allow), поэтому стандартные запросы выполняются без прерывания работы вашей команды.
- Инструменты записи и удаления по умолчанию имеют значение «Всегда спрашивать» (Always Ask), предоставляя рецензентам контрольную точку перед тем, как агент что-либо изменит.
Ограничение доступа к серверам MCP (бета-версия)
- Уровень: Premium, Ultimate
- Пакет предложения: GitLab.com, GitLab Self-Managed, GitLab Dedicated, GitLab Dedicated for Government
- Ссылки: Документация · Связанная задача
Теперь вы можете ограничить доступ к серверам MCP (Model Context Protocol), разрешив или запретив доступ к:
- Целому внешнему серверу MCP.
- Отдельным инструментам на сервере MCP.
Эта функция дает вам уверенность в том, что агенты ИИ в рамках Duo Agent Platform работают в управляемых границах и могут получить доступ только к тем инструментам MCP, которые находятся в пределах их области видимости для выполнения их деятельности, сеансов и задач.
Эти элементы управления применяются согласованно везде, где работают агенты ИИ, включая:
- Агентский чат (Agentic Chat).
- Потоки (Flows).
- Среды IDE и CLI.
Эта функция в настоящее время находится в стадии бета-тестирования, и мы приветствуем ваши отзывы в issue #628378.
Поток контекста уязвимостей (Vulnerability Context Flow)
- Уровень: Ultimate
- Пакет предложения: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Используйте поток контекста уязвимостей (Vulnerability Context Flow) для создания контекста с целью более эффективной и интеллектуальной триажи уязвимостей.
Поток создает контекст в следующих трех категориях:
- Аутентификация: «Да» или «Нет». Указывает, требуется ли для уязвимого кода аутентификация для эксплуатации.
- Авторизация: Повышенная (Elevated) или Стандартная (Standard). Указывает, требует ли эксплуатация компонента повышенных привилегий.
- Конфиденциальные данные: «Да» или «Нет». Указывает, обрабатывает ли уязвимый код конфиденциальные данные, такие как личная информация, учетные данные, токены, платежные данные или данные о здоровье.
Расширенный SAST включает поддержку языков Kotlin, Dart и Scala
- Уровень: Ultimate
- Пакет предложения: GitLab.com, GitLab Self-Managed, GitLab Dedicated, GitLab Dedicated for Government
- Ссылки: Документация · Связанная задача
Расширенный SAST теперь сканирует кодовые базы на Kotlin, Dart и Scala с тем же глубоким анализом загрязнения (taint analysis), который охватывает Java, Python и другие поддерживаемые языки, и все это поставляется через архитектуру Software Factory с интерфейсами для каждого языка и контролем правил с учетом фреймворков.
- Обнаружение в Kotlin нацелено на API Android на предмет внедрения SQL (SQL injection), небезопасного использования WebView, внедрения команд ОС, зашищенных в коде учетных данных и слабой криптографии.
- Обнаружение в Dart включает детектор фреймворков Flutter и Dio, охватывающий SSRF, обход пути (path traversal), внедрение команд и открытый текст HTTP.
- Обнаружение в Scala охватывает фреймворки Play, Slick и Akka на предмет внедрения SQL, SSRF, открытого перенаправления, обхода пути, внедрения команд и XSS.
Все три дополнения проверены с использованием специально уязвимых репозиториев с реальным кодом, а результаты сообщаются как потоки кода от источника до приемника (from source to sink).
Поддержка выражений лицензий SPDX при сканировании зависимостей и лицензий
- Уровень: Ultimate
- Пакет предложения: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Данные о лицензиях GitLab теперь содержат выражения лицензий SPDX, включая составные объявления, такие как MIT OR Apache-2.0 или GPL-2.0-only WITH Classpath-exception-2.0. Ранее они отображались как неизвестные в списке зависимостей и были невидимы для политик утверждения лицензий.
Составные лицензии теперь появляются в списке зависимостей со своим оператором (AND, OR, WITH), и политики утверждения лицензий могут разрешать или запрещать их так же, как они обрабатывают зависимости с одной лицензией.
Выражения, объявленные в SBOM CycloneDX, поддерживаются начиная с GitLab 19.3. Этот выпуск добавляет их в данные о лицензиях, синхронизируемые GitLab. Автономные экземпляры получают выражения только после загрузки данных лицензий v3.
Agentic Core
Команда /goal в GitLab Duo CLI
- Уровень: Premium, Ultimate
- Пакет предложения: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
GitLab Duo CLI теперь включает слэш-команду /goal, которая делегирует неструктурированные задачи управляемому потоку на основе целей, выполняемому локально.
Вы описываете цель, а GitLab Duo занимается реализацией и верификацией, используя независимого арбитра для определения момента достижения вашей цели или достижения лимита итераций. Вы сохраняете контроль все время: в любой момент вы можете приостановить работу, обновить цель или перенаправить агента.
Слэш-команда /goal требует GitLab 19.3 и новее, а также GitLab Duo CLI 9.17.0 и новее.
Чтобы начать работу, выполните /goal <задача>.
Например:
Интеграция GitLab Duo со Slack (Экспериментальная)
- Уровень: Premium, Ultimate
- Пакет предложения: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Теперь вы можете вызывать потоки агентов GitLab Duo прямо из Slack, не переключаясь на пользовательский интерфейс GitLab.
С помощью интеграции GitLab Duo со Slack вы можете упомянуть GitLab с помощью @GitLab в любом канале или ветке Slack. Упомяните GitLab, чтобы запустить потоки агентов, получить ответы из вашей кодовой базы и создать задачи GitLab на основе разговоров. GitLab Duo транслирует свой прогресс обратно в ветку Slack в режиме реального времени и включает кнопки обратной связи с поднятым и опущенным пальцем (thumbs-up/thumbs-down), чтобы вы могли оценивать ответы, не покидая Slack.
Эта интеграция доступна в качестве эксперимента. Чтобы поделиться своим отзывом, оставьте комментарий в issue 624364.
Конструктор потоков GitLab для пользовательских потоков (Бета-версия)
- Уровень: Free, Premium, Ultimate
- Пакет предложения: GitLab.com, GitLab Self-Managed, рабочий процесс GitLab Dedicated
- Ссылки: Документация · Связанная задача
Создавайте пользовательские потоки для своих проектов GitLab с помощью конструктора потоков GitLab (GitLab flow builder), нового визуального редактора для рабочих процессов на базе ИИ в расширении GitLab для VS Code. Создавайте поток визуально из компонентов (агент, пользовательский инструмент и задача ИИ) или редактируйте лежащий в основе YAML напрямую.
Для начала откройте YAML-файл вашего потока в VS Code и выберите «Открыть конструктор потоков GitLab» (Open GitLab Flow Builder). Проверьте свой поток с помощью кнопки «Запустить» (Run), которая открывает консоль выполнения. Когда ваш поток будет готов, выберите «Опубликовать» (Publish), чтобы опубликовать его в каталоге ИИ (AI Catalog).
Конструктор потоков доступен в качестве бета-функции в GitLab для VS Code 6.87.0 и более поздних версий. Чтобы начать работу, включите параметр gitlab.featureFlags.flowBuilder в VS Code.
Инструменты CI/CD для сервера MCP
- Уровень: Free, Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Новые инструменты CI/CD позволяют агентам запускать, проверять и контролировать CI/CD из любого клиента MCP:
- save_pipeline запускает, перезапускает или отменяет пайплайн без переключения между инструментами.
- get_job возвращает метаданные джобы вместе с трассировкой джобы, чтобы агент мог прочитать лог неудачной сборки и самостоятельно диагностировать проблему.
Ранее у агентов не было возможности запускать или проверять пайплайны через MCP.
Инструменты MCP-сервера для мерж-реквестов
- Уровень: Free, Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Инструменты для работы с мерж-реквестами позволяют агентам выполнять полный цикл работы с мерж-реквестами через MCP-сервер GitLab:
- save_merge_request открывает и обновляет MR.
- get_merge_request детально проверяет MR с новыми аспектами (facets) для диффов, конфликтов и подтверждений.
- save_merge_request_review оставляет комментарии к обзору на уровне строк, поддерживая пакетные комментарии к диффам и сводку в рамках одного вызова.
- accept_merge_request объединяет MR после прохождения проверок, а также может одобрять или отзывать одобрение.
Инструменты MCP-сервера для проектов и пользователей
- Уровень: Free, Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Новые инструменты для проектов и пользователей предоставляют агентам контекст, необходимый для правильного выполнения задач через MCP-сервер GitLab:
- list_projects находит и считывает сведения о проекте.
- get_user ищет данные пользователя для назначения и упоминаний.
Ранее у агентов не было возможности обнаруживать информацию о проектах или пользователях через MCP-сервер GitLab.
Инструменты MCP-сервера для репозиториев
- Уровень: Free, Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Новые инструменты для работы с репозиториями позволяют агентам просматривать структуру проекта, читать историю коммитов и предлагать изменения через MCP-сервер GitLab:
- list_repository_tree исследует дерево файлов.
- list_tags перечисляет ссылки (refs).
- list_releases проверяет опубликованные релизы.
- get_commit извлекает метаданные, дифф или заметки коммита.
- list_commits постранично выводит историю ветки.
- add_commit фиксирует одно или несколько действий с файлами в рамках одного вызова, опционально в новую ветку из конкретной исходной ссылки или исходного проекта.
- fork_repository создает форк проекта, чтобы агент мог перейти от исследования вышестоящего (upstream) репозитория к предложению изменений, не покидая свой клиент.
Инструмент семантического поиска MCP-сервера
- Уровень: Free, Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Инструмент semantic_code_search теперь называется semantic_search. Этот инструмент находит код по смыслу, а не по точному символу или имени файла, что не изменилось по сравнению с предыдущими выпусками. Переименование добавляет параметр scope, чтобы в будущих выпусках в этот же инструмент можно было интегрировать другие проиндексированные типы контента. На данный момент scope принимает только код.
Спасибо arun kumar за этот вклад!
Инструменты MCP-сервера для рабочих элементов
- Уровень: Free, Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
MCP-сервер GitLab теперь предоставляет инструменты для работы с рабочими элементами (work items), поэтому агенты и MCP-клиенты могут искать, читать, создавать и обновлять задачи (issues), эпики (epics), таски (tasks), инциденты (incidents), цели (objectives) и ключевые результаты (key results).
Используйте get_work_item для детального чтения отдельного элемента, list_work_items для поиска по группе или проекту, а save_work_item для создания или обновления любого типа рабочих элементов.
Поскольку задачи и эпики являются типами рабочих элементов, get_work_item и save_work_item покрывают то, что сегодня делают get_issue и create_issue.
save_note позволяет агенту оставлять комментарии к рабочему элементу или мерж-реквесту и отвечать в существующей цепочке обсуждения. Введение этого инструмента приводит к переименованию существующих create_merge_request_note и create_workitem_note.
Триггер события создания мерж-реквеста
- Уровень: Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
В предыдущих версиях GitLab тип события триггера «Мерж-реквест» поддерживал только действия «Одобрено», «Помечено как готовое» и «Конфликт слияния». У вас не было возможности запустить воркфлоу или внешний агент в момент открытия мерж-реквеста без использования инструмента вне GitLab.
Теперь вы можете выбрать «Создано» в качестве действия триггера. Когда кто-то открывает мерж-реквест в черновом или готовом состоянии и GitLab генерирует дифф, запускается ваш воркфлоу или внешний агент. Используйте это для первичного обзора или для добавления контекста из связанных задач.
Чтобы настроить этот триггер, перейдите в AI > Triggers в своем проекте или выберите его при включении воркфлоу.
Обновленная панель сведений о сеансе для платформы GitLab Duo Agent Platform
- Уровень: Free, Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Раньше поиск важных сведений о сеансе агента требовал изучения перегруженной панели. Теперь панель сведений о сеансе отображает все необходимое с первого взгляда: статус, метки времени и пользователя-инициатора на панели обзора, в то время как правая панель организует идентификационные данные, информацию о выполнении и дополнительные сведения в четко помеченные группы.
Новый раздел «Связанные элементы» отделяет то, что инициивело сеанс, от того, что он создал, включая мерж-реквесты, рабочие элементы, джобы и комментарии. На боковой панели GitLab Duo сведения о сеансе теперь располагаются в срачиваемой панели, закрепленной внизу, поэтому они остаются доступными, не мешая вам.
Выбор модели для Developer Flow
- Уровень: Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Платформа GitLab Duo Agent Platform теперь поддерживает независимый выбор модели для Developer Flow. Как администратор, вы можете выбрать конкретную модель ИИ для Developer Flow отдельно от других функций GitLab Duo Agent Platform, предоставляя командам больший контроль над выбором моделей.
Поддержка моделей GLM 5.3, Kimi K3 и MiniMax M3 в GitLab Duo Agent Platform
- Уровень: Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Платформа GitLab Duo Agent Platform теперь поддерживает три открытые весовые модели (open-weight models): GLM 5.3, Kimi K3 и MiniMax M3.
В GitLab Duo Agentic Chat вы можете выбрать любую из этих моделей для собственных разговоров. Пользователи с ролями владельца (Owner) группы и администраторы также могут установить их в качестве моделей по умолчанию для Agentic Chat и других агентов, воркфлоу и функций.
Отключение триггеров воркфлоу без их удаления
- Уровень: Premium, Ultimate
- Поставка: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
В предыдущих версиях GitLab единственным способом остановить автоматический запуск воркфлоу по триггеру было его полное удаление. Удаление триггера означало потерю любой сложной конфигурации фильтров, которую вы настроили.
Теперь вы можете отключить триггер воркфлоу, сохранив его конфигурацию. Используйте новый переключатель, чтобы включить его снова в любое время.
Для управления триггерами перейдите в AI > Triggers.
Единый DevOps и безопасность
Профиль автоматической триажной обработки и устранения уязвимостей (GraphQL API)
- Уровень: Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
В предыдущих версиях GitLab обнаружение ложноположительных результатов SAST, разрешение уязвимостей GitLab Duo, обнаружение ложноположительных результатов сканирования секретов и автоисправление при сканировании зависимостей настраивались для каждого проекта индивидуально. Теперь вы можете применить профиль автоматической триажировки и исправления к группе или проекту, задавая уровни серьезности и режимы работы за одно действие. Начните с предустановки или настройте каждый процесс самостоятельно:
- Консервативный: по запросу, высокая степень серьезности.
- Стандартный: автоматически, средняя степень серьезности и выше.
- Проактивный: автоматически, любая степень серьезности.
Профили доступны только через GraphQL API и требуют платформу агента GitLab Duo с включенными базовыми процессами для группы верхнего уровня. Большинство процессов потребляют кредиты GitLab.
Узнайте, кто заблокировал файл или каталог
- Уровень: Premium, Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Когда файл заблокирован, теперь можно увидеть, кто его заблокировал и какие у вас есть варианты, не покидая просмотрщик блобов.
Ранее отображалась только метка «Заблокировано» без возможности узнать, кто заблокировал файл или можете ли вы разблокировать его самостоятельно. Теперь всплывающее окно рядом с меткой показывает, кто установил блокировку. Если у воас есть права на разблокировку файла, во всплывающем окне доступно действие разблокировки. Если нет — объясняется причина. Для заблокированных каталогов во всплывающее окно встроена прямая ссылка на конкретный файл, который блокирует ваши изменения.
API срока выполнения уязвимостей
- Уровень: Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Команды безопасности могут использовать мутацию GraphQL bulkSetVulnerabilityFindingsDueDates для массового назначения, обновления или удаления сроков выполнения для обнаруженных уязвимостей. Каждый запрос поддерживает до 1000 UUID находок и возвращает количество назначенных, удаленных и пропущенных обновлений вместе со структурированными ошибками. Команды могут использовать эту информацию для связывания графиков устранения уязвимостей с существующими соглашениями об уровне обслуживания (SLA) и автоматизацией рабочих процессов.
Фильтры отчетов об уязвимостях используются для экспорта в CSV
- Уровень: Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
При применении фильтров к отчету об уязвимостях экспортированные CSV-отчеты будут учитывать эти фильтры. Строки, которые не отображаются в интерфейсе отчета об уязвимостях после фильтрации, также не появятся в экспортируемом CSV-файле.
Совокупное покрытие сканеров в инвентаре безопасности
- Уровень: Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Related Issue
Теперь вы можете просматривать покрытие сканеров для всей иерархии групп с одной страницы. В предыдущих версиях GitLab в инвентаре безопасности отображалось покрытие для каждой подгруппы в отдельности, но не общая сумма для всей группы. Виджет покрытия теперь агрегирует данные сканеров по каждому проекту в группе и ее подгруппах, а также показывает процент и количество проектов, в которых каждый сканер включен, отключен, выдает сбои или устарел. Чтобы сосредоточиться на одном сканере (например, SAST или сканировании зависимостей), воспользуйтесь выпадающим списком сканеров. Затем выберите статус для фильтрации списка проектов и включите сканеры для проектов, которые ими не охвачены.
Инвентарь безопасности также позволяет управлять отображением столбцов. Чтобы показать или скрыть столбцы «Уязвимости», «Покрытие инструментов» и «Атрибуты безопасности», выберите «Отображение».
Автоматическое аннулирование маршрутизируемых личных токенов доступа
- Уровень: Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Когда система обнаружения секретов находит уткший личный токен доступа GitLab в публичном проекте, автоматический ответ аннулирует его. В версиях GitLab до 19.4 аннулирование использовало только одно правило обнаружения и отзывало токены только устаревшего формата. Токены, созданные в GitLab 18.3 и более поздних версиях, используют маршрутизируемый или версионированный маршрутизируемый формат. GitLab обнаруживал и сообщал о таких токенах, но не отзывал их.
В GitLab 19.4 и более поздних версиях аннулирование распознает все три правила обнаружения личных токенов доступа GitLab:
- gitlab_personal_access_token
- gitlab_personal_access_token_routable
- gitlab_personal_access_token_routable_versioned
Аннулирование также распространяется на результаты сканирования исходного кода GitLab Secret Scanning и анализатора на базе Gitleaks. Никаких дополнительных настроек не требуется. Инстанции с включенным автоматическим ответом получают это расширенное покрытие немедленно.
GitLab Runner 19.4
- Уровень: Free, Premium, Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated, GitLab Dedicated for Government
- Ссылки: Документация · Связанная задача
Улучшенная вставка таблиц в текстовом редакторе с форматированием
- Уровень: Free, Premium, Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
Раньше вставка скопированной таблицы в ячейку существующей таблицы всегда объединяла скопированные ячейки с текущей таблицей, что затрудняло создание вложенных таблиц.
Теперь вы можете выбрать поведение при вставке таблицы:
- Выберите «Вставить в ячейку», чтобы добавить скопированную таблицу в качестве вложенной внутрь ячейки.
- Выберите «Вставить и объединить с таблицей», чтобы распределить скопированные ячейки по существующей таблице (этот вариант остается поведением по умолчанию).
Вы также можете использовать сочетание клавиш для вставки таблицы в ячейку как вложенной: Command+Option+V на macOS или Control+Alt+V на Windows и Linux.
Стандартная вставка с помощью Control+V или Command+V работает так же, как и раньше.
Обнаружение вредоносных пакетов при сканировании зависимостей (бета-версия)
- Уровень: Ultimate
- Предложение: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
В предыдущих версиях GitLab сканирование зависимостей выявляло только пакеты с известными уязвимостями CVE. Вредоносные пакеты (созданные для причинения вреда посредством тайпсквоттинга, взлома учетных записей сопровождающих или внедрения вредоносного ПО) не генерировали результатов.
GitLab 19.4 представляет обнаружение вредоносных пакетов в режиме бета-тестирования. Сканирование зависимостей теперь проверяет ваши зависимости по базе бюллетеней безопасности вредоносного ПО GitLab, поэтому угрозы могут быть выявлены до того, как они станут широко известны. Результаты появляются в списке зависимостей и в отчете об уязвимостях с красным значком Malware («Вредоносное ПО»), всегда имеющим критическую степень серьезности и идентифицируемым по идентификатору GLAM-, а не CVE.
Вы также можете блокировать вредоносные пакеты до их слияния с помощью правила вредоносного ПО в политиках утверждения запросов на слияние.
Никакой дополнительной настройки не требуется. Покрытие распространяется на поддерживаемые типы пакетов: npm, PyPI, Maven, Go, NuGet, Cargo и RubyGems. Те же бюллетени используются для непрерывного сканирования уязвимостей, а автономные инстанции загружают их вручную.
Панели мониторинга безопасности организации (бета-версия)
- Уровень: Ultimate
- Предложение: GitLab.com
- Ссылки: Документация · Связанная задача
Панели мониторинга безопасности теперь доступны на уровне организации.
Пользователи могут просматривать следующие данные по всем группам верхнего уровня в организации:
- Панели степени серьезности уязвимостей
- Уязвимости с течением времени
- Топ-10 CWE
- Оценка риска
- Уязвимости по возрасту
Инструменты работы с уязвимостями, добавленные на сервер GitLab MCP
- Уровень: Ultimate
- Редакции: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
В GitLab 19.4 сервер GitLab MCP предоставляет следующие новые инструменты для управления уязвимостями:
- list_vulnerabilities — перечисляет уязвимости безопасности в проекте GitLab с возможностью фильтрации по степени серьезности и типу отчета, а также с постраничной навигацией на основе курсора.
- get_vulnerability — получает полную информацию об отдельной уязвимости по ее числовому ID, преобразуя его в формат глобального ID gid://gitlab/Vulnerability/<id>.
- save_vulnerability — объединяет пять операций записи для уязвимостей GitLab в один инструмент:Пометить уязвимость как отклоненную, с возможностью указать комментарий и причину отклонения.Пометить уязвимость как подтвержденную.Вернуть статус уязвимости в состояние обнаруженной.Изменить степень серьезности, указав обязательный комментарий.Создать новую задачу, связанную с уязвимостью.
- Пометить уязвимость как отклоненную, с возможностью указать комментарий и причину отклонения.
- Пометить уязвимость как подтвержденную.
- Вернуть статус уязвимости в состояние обнаруженной.
- Изменить степень серьезности, указав обязательный комментарий.
- Создать новую задачу, связанную с уязвимостью.
Эти новые инструменты управления уязвимостями позволяют ИИ-агентам выполнять триаж уязвимостей и действия по их устранению через сервер GitLab MCP.
Масштабирование и развертывания
Ранние предупреждения о лимитах расходов GitLab Flex
- Уровень: Premium, Ultimate
- Редакции: GitLab.com, GitLab Self-Managed, GitLab Dedicated
- Ссылки: Документация · Связанная задача
В GitLab 19.3 были представлены уведомления по электронной почте о пороговых значениях резервирования и о моменте отключения возможности с лимитом. Сам лимит расходов не имел ранних предупреждений, поэтому первое письмо о достижении лимита приходило тогда, когда использование уже прекращалось.
Теперь GitLab отправляет менеджерам биллинговых аккаунтов электронные письма, когда использование функции по требованию достигает 50% или 80% от ее месячного лимита расходов, указывая название функции и лимит в кредитах. Отправляется только самое высокое из преодоленных пороговых значений, не чаще одного раза для каждой функции за расчетный период. Лимиты менее 10 долларов пропускаются, поэтому небольшой лимит не создает лишних уведомлений.
Проксирование Geo SSH включено по умолчанию
- Уровень: Premium, Ultimate
- Редакции: GitLab Self-Managed
- Ссылки: Документация · Связанная задача
Проксирование Geo SSH включено по умолчанию
Следующие флаги функций включены по умолчанию в GitLab 19.4:
- geo_proxy_fetch_ssh_to_primary
- geo_proxy_push_ssh_to_primary
Проксирование Geo SSH обеспечивает более надежный путь для операций fetch и push по протоколу SSH на вторичном сайте Geo, когда эти операции проксируются на первичный сайт. Оно также устраняет давние ошибки, из-за которых проксируемые операции завершались сбоем, такие как push-запросы с параметрами push и fetch-запросы из больших репозиториев.
Требуются действия для облачных развертываний GitLab (Cloud Native GitLab)
Облачные развертывания GitLab, использующие встроенный NGINX Ingress, должны выполнить одно из следующих действий:
- обновиться до использования Gateway API с Envoy Gateway до этого развертывания, или
- отключить оба флага функций после развертывания.
В противном случае операции fetch и push по SSH через вторичные сайты Geo могут зависать или завершаться по таймауту.
Включенные кредиты используются до оценочных кредитов
- Уровень: Premium, Ultimate






