Versionshinweise für DevSecOps

get_env Secure Value Support wurde in dieser Version open-v10.76.0 entfernt. Die Funktion ist get_env nur noch für nicht sensible Umgebungsvariablen verfügbar. Jeder Versuch, damit eine in der Pipeline definierte Secure-Eigenschaft oder Trigger-Eigenschaften abzurufen, schlägt fehl. Alle sicheren Werte müssen durch laufen ( get_secret verfügbar seit open-v10.64.0).

Der open-v9 Zweig der DevSecOps Pipelines wird ab dem 30. September 2025 nicht mehr unterstützt. Bitte wechseln Sie zum open-v10 Zweig der DevSecOps Pipeline.

Die Unterstützung der Evidence Locker-Funktion von Git wurde eingestellt – daher ist Cloud Object Store nun für alle Nutzer von DevSecOps der obligatorische Evidence Locker.

Informieren Sie sich in den Versionshinweisen über die neuesten Änderungen an IBM Cloud DevSecOps.

31. Juli 2026

Aktualisierungen für die Version DevSecOps – open-v10.75.0

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps – open-v10.74.0

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps – open-v10.73.0

Entfernung der opt-out-nonvulnerability-issue-collection Umgebungseigenschaft
Die Eigenschaft environment opt-out-nonvulnerability-issue-collection und das Flag set-grace-period in der CLI wurden entfernt. Pipelines, die diese Eigenschaft festlegen, müssen sie wieder entfernen.
Beweismittel sammeln und in v2 migrierte Beweismittelabläufe wiederverwenden
Die Abläufe Beweismittel sammeln und Beweismittel wiederverwenden werden nun an die Implementierung v2 weitergeleitet. Die Code-Pfade v1 wurden entfernt.
Unterstützung des OPA-Formats für Nachweise
One-Pipeline unterstützt nun das OPA-Format (Open Policy Agent) für Nachweise.

Aktualisierungen für die Version DevSecOps – open-v10.72.0

DinD Bildaktualisierung
Das Bild DinD wurde aktualisiert auf icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0. Aufgrund der Änderung der Version der Docker-Engine werden die erstellten Images nun im OCI-Format bereitgestellt.
Aktualisierung der Bindungen für Ereignis-Payloads
Mit dem Upgrade von GitHub Enterprise auf 3.19.7 gibt das Feld repository.url GitHub nun einen URL zurück, der bei REST-API-Aufrufen verwendet werden kann. Verwenden Sie, repository.html_url um das frühere Verhalten zu erreichen. Benutzer, die auf repository.url die Ereignis-Payload verweisen, müssen ihren Code entsprechend anpassen.
Unterstützung für HTML-Berichte im DAST-UI-Scan
Setzen Sie die dast-html-plus-report Pipeline-Umgebungsvariable auf, um 1 einen HTML-Bericht sowohl für ZAP-API- als auch für UI-Scans zu generieren. Eine ZIP-Datei mit allen HTML-Inhalten wird in den COS-Bucket hochgeladen. Laden Sie die Datei herunter und entpacken Sie sie, um den HTML-Bericht anzuzeigen.
list_env sowie Erweiterungen list_secrets
list_env und list_secrets Befehle listen nun auch Werte aus den /config Einhängepunkten auf.

Aktualisierungen für die Version DevSecOps – open-v10.71.0

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

12. Juni 2026

Aktualisierungen für die Version „ DevSecOps “ – open-v10.70.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version „ DevSecOps “ – open-v10.70.0

Unterstützung für die Signierung von Bildern im OCI-Format
Bilder im OCI-Format können nun mit demselben Signaturverfahren signiert werden wie Container-Bilder.

Aktualisierungen für die Version „ DevSecOps “ – open-v10.69.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version „ DevSecOps “ – open-v10.69.0

Tools von Drittanbietern aktualisieren
Die folgenden Tools von Drittanbietern wurden auf die neuesten Versionen aktualisiert:
  • Basis-Image in UBI 9.8
  • Python: 3.11 → 3.12
  • jq: 1.7.1 → 1.8.1
  • yq4: v4.44.2 → v4.53.2
  • cyclonedx-cli: v0.27.2 → v0.31.0
  • sbom-utility: v0.17.0 → v0.19.0
  • Mehr dazu: v2.2.1 → v3.0.6
  • git-lfs: v3.4.0/v3.6.1 → v3.7.1
  • Hier klicken: 1.24.4 → 1.26.3

Aktualisierungen für die Version „ DevSecOps “ – open-v10.68.0

Verbesserungen bei der Unterzeichnung
Die Standardimplementierung der Signaturphase wurde aktualisiert, um Images und Artefakte zu signieren. Früher wurde von den Benutzern erwartet, dass sie eine eigene Implementierung der Signing-Phase bereitstellten.

Aktualisierungen für die Version „ DevSecOps “ – open-v10.67.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version „ DevSecOps “ – open-v10.67.0

Sicherheitsupdates
Das DevSecOps-Tool wurde mit Sicherheitsupdates aktualisiert.

20. April 2026

Aktualisierungen für die Version DevSecOps- open-v10.66.0

Zeitpläne für das Problemmanagement
Die Zeitpläne für die Problembehebung wurden wie folgt aktualisiert
  • Informativ: 180 Tage
  • Niedrig: 180 Tage
  • Mittel: 90 Tage
  • Hoch: 30 Tage
  • Kritisch: 30 Tage

Aktualisierungen für die Version DevSecOps- open-v10.65.0

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps- open-v10.64.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps- open-v10.64.0

Pipelinectl-Verbesserungen:
Einführung der neuen Befehle set_secret und get_secret zur Behandlung von Geheimnissen in der Pipeline. Sie arbeiten nach dem gleichen Prinzip wie set_env und get_env. Jede Zeichenfolge, die mit dem Befehl set_secret als geheim eingestuft wird, wird in den Protokollen automatisch unkenntlich gemacht.

Aktualisierungen für die Version DevSecOps- open-v10.63.0

Änderungen bei den obligatorischen Kontrollen
Die Konfiguration der cra-cis-Prüfung als obligatorische Prüfung in den Pipelines wurde entfernt
Verbesserung des Gosec-Scans
Verbessertes Gosec-Scannen zur Unterstützung des Scannens aus einem Ordner

Aktualisierungen für die Version DevSecOps- open-v10.62.0

Leistungsoptimierungen
Verbesserte Leistung des collect-evidence-Aufrufs durch Verwendung der v2-Version von collect-evidence.
Deadlock-Behebung
Ein Deadlock-Problem bei der Protokollverarbeitung wurde behoben.
Automatischer Abschluss in der PR-Pipeline
Fehlerhafte Schließung von Problemen während der PR-Pipeline behoben, obwohl sie im Hauptzweig existieren

Aktualisierungen für die Version DevSecOps- open-v10.61.0

Irreführende Warnungen
Optimierte Anzeige von Warnhinweisen zur Asservatenkammer.
Gosec Bild-Update
Das Gosec-Image wurde auf 2.22.11 aktualisiert, um die Sicherheitsschwachstellen zu beheben.
Leistungsoptimierungen
Die Klon-Operation für das Klonen von Pipeline-Konfigurations-Repos verwendet jetzt einen flachen Klon, um die Leistung zu verbessern.

14. Februar 2026

Aktualisierungen für die Version DevSecOps- open-v10.60.0

Optimierungen des Pipelinelaufs
Die Protokollverarbeitung in Pipeline-Läufen ist jetzt optimiert, um die für den Abschluss des Laufs benötigte Zeit zu verringern.
Entfernung des Git-Evidence Locker
Wie bereits angekündigt, wurde die Unterstützung für die Funktion Git Evidence Locker entfernt - daher ist der Cloud Object Store nun ein obligatorischer Evidence Locker für alle DevSecOps Nutzer.
Stapelverarbeitung der Beweissammlung
Da die Unterstützung der Funktion Git Evidence Locker entfernt wurde, ist die Anforderung der Stapelverarbeitung der Beweissammlung entfallen.
Aktualisierung von ZAP 2.17.0
Aktualisiert auf ZAP 2.17.0, um die Sicherheitsschwachstellen zu beheben.

Aktualisierungen für die Version DevSecOps- open-v10.59.0

Autoreninformationen zu den Pull-Requests im Änderungsantrag
Die Zusammenfassung der Änderungsanfragen enthält jetzt die Liste der Pull-Anfragen zusammen mit den Autoreninformationen

06. Dezember 2025

Aktualisierungen für DevSecOps Version - open-v10.58.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für DevSecOps Version - open-v10.58.0

Verbesserungen an Pipelinectl
Neuer Befehl „pipelinectl“ zum Speichern und Abrufen unveränderlicher Eigenschaften mit set_envc „/“ get_envc hinzugefügt.
Leistungsverbesserungen in der CD-Pipeline
Die CD-Pipeline wurde überarbeitet, damit sie schneller läuft.

Aktualisierungen für DevSecOps Version - open-v10.57.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für DevSecOps Version - open-v10.57.0

Wiederverwendung der ibmcloud-Anmeldesitzung
Es wurde die Möglichkeit hinzugefügt, die IBM Cloud-Sitzung während der Ausführung eines Pipeline-Laufs wiederzuverwenden.
Private Endpunkte unterstützen
Der ibmcloud-Anmeldefluss wurde geändert, um private Endpunkte zu verwenden, wo dies unterstützt wird.

Aktualisierungen für DevSecOps Version - open-v10.56.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für DevSecOps Version - open-v10.56.0

Aktualisieren Sie gosec auf v2.22.10
Gosec-Version auf v2.22.10 aktualisiert.
Verbesserungen beim Reparatur-Scan
Der Mend-Scan öffnet nun ein Nicht-Schwachstellen-Problem, wenn keine unterstützte Programmiersprache gefunden wird.
Authentifizierungsunterstützung für ZAP-UI-Scan
Es gibt eine neue Pipeline-Umgebungsvariable zap-ui-auth-user, die für die Ausführung von zap scan als ein bestimmter Benutzer verwendet werden kann. Diese Option ist nur im Zusammenhang mit der bereitgestellten context-file für den zap ui scan gültig, die auch die Informationen zur Authentifizierung des Benutzers enthalten sollte, die in zap-ui-auth-user angegeben sind.

Aktualisierungen für DevSecOps Version - open-v10.55.0

Aktualisierte Version von Detect Secrets
Die verwendete Version von Detect Secrets wurde 0.13.1.ibm.64 aktualisiert.

Aktualisierungen für DevSecOps Version - open-v10.54.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für DevSecOps Version - open-v10.54.0

Leistungsverbesserungen
Das Befehlszeilenprogramm pipelinectl wurde von Typescript auf GoLang. umgestellt. Dadurch konnte die Pipeline-Leistung in einigen Anwendungsfällen um bis zu 30 % verbessert werden.

Aktualisierungen für DevSecOps Version - open-v10.53.0

Trigger-Nutzlast für einfache Automatisierungspipeline
Hinzufügen von Trigger-Payloads zur einfachen Automatisierungspipeline für den Endbenutzer.
Beweisinformationen in automatisch generierten Problemen
DevSecOps fügt den automatisch generierten Ausgaben jetzt Beweisinformationen als zusätzlichen Kommentar hinzu.
Veraltete Version open-v9 von Pipelines
Mit der open-v10 Version der Pipelines, die eine gleichzeitige Ausführung von Aufgaben und eine verbesserte Pipeline-Leistung bieten, sind die open-v9 Versionen der Pipelines nun veraltet.
Veraltet payload für PR-Pipelines
Aufgrund von Ineffizienzen bei der Handhabung der Nutzlast wurde die Nutzlastunterstützung aus den PR-Pipelines entfernt. Wenn einer Ihrer Workloads von der Nutzlast abhängig ist, verwenden Sie bitte dieses Snippet:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body
Veraltete Git-Evidence-Locker
Die Unterstützung für Git Evidence Locker wurde entfernt. Bitte wechseln Sie zu Cloud Object Storage lockers. Bitte befolgen Sie die Anweisungen unter „Konfigurieren“ IBM Cloud Object Storage zum Speichern von Beweismitteln, um COS-Schließfächer zu erstellen

Updates für DevSecOps Version - open-v9.68.0 und open-v10.51.0

Unterstützung für CodeEngine scale-down-delay
Die Code-Engine-Utilities von DevSecOps unterstützen jetzt die Eigenschaft scale-down-delay.

01. September 2025

Aktualisierungen für die Version DevSecOps- open-v9.67.0 und open-v10.50.0

Selektive Bereitstellung durch Bestandsfilterung
Verbesserte Bestandsfilterung, um zuvor gefilterte Bestände einzusetzen.
Aktualisierung auf Gosec-Version
Das gosec-Tool wurde auf v2.22.8 aktualisiert.
Update zur Erkennung von Geheimnissen Werkzeug
Die Option --word-list wurde hinzugefügt, um potenzielle Fehlalarme herauszufiltern.

22. August 2025

Aktualisierungen für die Version DevSecOps- open-v9.66.0 und open-v10.49.0

Aktualisierung auf Gosec-Version
Das gosec-Tool wurde auf v2.22.7 aktualisiert.

Aktualisierungen für die Version DevSecOps- open-v9.65.1 und open-v10.48.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps- open-v9.65.0 und open-v10.48.0

Einfache Tekton-Pipeline für operative Aufgaben
Entwicklung einer neuen Tekton-Pipeline, die aus einer einzigen Stufe besteht execute und zur Durchführung operativer Aufgaben verwendet werden kann.

Aktualisierungen für die Version DevSecOps- open-v9.64.0 und open-v10.47.0

Einstellungen für den Abzweigschutz festlegen
Es wurde ein neues Dienstprogramm entwickelt, mit dem die empfohlenen Einstellungen für den Verzweigungsschutz für alle in der Pipeline gespeicherten Repositories festgelegt werden können.

Aktualisierungen für die Version DevSecOps- open-v9.63.1 und open-v10.46.1

Sonarqube-Analyse mit Gemeinschaftsausgabe
Stoppen Sie die Sonarqube-Analyse im Falle der Community-Edition, da die Sonarqube-Analyse in der Community-Edition nicht verfügbar ist.

Aktualisierungen für die Version DevSecOps- open-v9.62.0 und open-v10.45.0

Erweiterte Sonarqubenkonfiguration
Verbesserte Sonarqube-Konfiguration für Projekte mit mehreren Zweigen.

Aktualisierungen für die Version DevSecOps- open-v9.61.0 und open-v10.44.0

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps- open-v9.60.0 und open-v10.42.0

Unterstützung für Regelsätze in github
Unterstützung für Regelsätze zur Validierung von Verzweigungsschutzprüfungen wurde hinzugefügt.
Git klon-Erweiterungen
Unterstützung für benutzerdefinierte Optimierungsflags wurde hinzugefügt.
Unterstützung für Github Merge Queues
Unterstützung für Github Merge Queues hinzugefügt.
Erstellung von Nachweisen für Änderungsanträge in der CD-Pipeline
Erstellung von Beweisen für die Erstellung von Änderungsanträgen hinzugefügt.

10. August 2025

Ende der Unterstützung open-v9 Version von Pipelines

Im Rahmen der laufenden Bemühungen, die Effizienz und Stabilität von Builds zu verbessern, stellen wir offiziell die Unterstützung für open-v9 Pipeline-Definitionen ein.

Warum diese Änderung?

Die Pipelines von open-v9 folgen einem sequenziellen Task-Ausführungsmodell, was zu längeren Erstellungszeiten und geringerer Leistung führt. Um diese Einschränkungen zu überwinden, wurde ein neuerer Zweig zur Definition von Pipelines eingeführt:

  • open-v10 führte die gleichzeitige Ausführung von Aufgaben ein, wodurch die Leistung der Pipeline erheblich verbessert und die Gesamterstellungszeit verkürzt wurde.

Was Sie tun müssen:

Bitte migrieren Sie Ihre Pipelines so schnell wie möglich auf die open-v10. Anweisungen zur Migration finden Sie unter Verbesserung der Leistung der Compliance-Pipeline in DevSecOps. Die Unterstützung für open-v9 endet am 30. September 2025.

Abschaffung der Unterstützung von payload in der PR-Pipeline

Als Teil der laufenden Bemühungen, die Effizienz und Stabilität von Builds zu verbessern, beenden wir offiziell die Unterstützung für payload in Pull Request Pipelines.

Warum diese Änderung?

Wir haben mehrere Herausforderungen und Ineffizienzen im Zusammenhang mit der derzeitigen Verwendung des Nutzlastparameters in unseren PR-Pipelines festgestellt. Nach einer gründlichen Überprüfung haben wir beschlossen, die Unterstützung für das Payload-Feld in PR-Pipelines zu entfernen.

Was Sie tun müssen:

Wenn Ihre Arbeitsabläufe von der Extraktion von Daten mittels Nutzlast abhängen, gibt es folgende Alternativen:

  • Verwenden Sie einen curl-Befehl, um die erforderlichen Daten von dem entsprechenden Dienst oder der API abzurufen.
  • Alternativ können Sie den benötigten Inhalt in einem benutzerdefinierten Pfad ablegen und bei Bedarf in späteren Schritten darauf zugreifen. Die Unterstützung für payload endet am 30. September 2025.

Mitteilung über das Ende des Supports: Git Basierend auf Evidence Locker

Als Teil der laufenden Bemühungen, die Effizienz und Stabilität von Builds zu verbessern, beenden wir offiziell die Unterstützung für Git basierte Evidence Lockers.

Warum diese Änderung?

Wir verzichten auf Git-basierte Evidence Lockers, um die Nutzung von Git zu reduzieren und die von Git-Servern auferlegten Ratenbeschränkungen zu vermeiden. Wir empfehlen, dass die Benutzer zu Cloud-Objektspeicher-Buckets als Asservatenkammern migrieren.

Was Sie tun müssen:

Um die Kompatibilität mit GitHub Enterprise zu gewährleisten, führen Sie bitte die folgenden Schritte zur Konfiguration Ihrer Toolchains/Pipelines durch: Für bestehende COS Evidence Locker Benutzer:

  • Entfernen Sie die Umgebungseigenschaft evidence-repo aus Ihren Pipelines.
  • Entfernen Sie die Github/Gitlab-Integration für das Evidence Repository innerhalb Ihrer Toolchains.

Für neue Benutzer von COS Evidence Locker:

  • Konfigurieren Sie COS Evidence Locker für Ihre Toolchain
  • Entfernen Sie die Umgebungseigenschaft evidence-repo aus Ihren Pipelines.
  • Entfernen Sie die Github/Gitlab-Integration für das Evidence Repository innerhalb Ihrer Toolchains. Die Unterstützung für Github/GitLab Asservatenkammern endet am 30. September 2025.

16. Mai 2025

Aktualisierungen für die Version DevSecOps- open-v9.59.0 und open-v10.41.0

Verbesserte Berichterstattung über CVE in der pr-Validierung
CVEs, die bei der pr-Validierung gefunden werden, werden im PR als Kommentar angegeben.

Aktualisierungen für die Version DevSecOps- open-v9.58.0 und open-v10.40.0

Aktualisierung der für den dynamischen Scan verwendeten ZAP-Bilder
Aktualisierung der zap-Images zur Verwendung von zap 2.16 und Behebung von Sicherheitslücken

11. April 2025

Aktualisierungen für die Version DevSecOps- open-v9.57.0 und open-v10.39.0

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps- open-v9.56.0 und open-v10.38.0

Unterstützung für Sonarqube Quality Gates
Unterstützung für Sonarqube-Qualitätsgates wurde hinzugefügt. Jetzt wertet static-scan die Ergebnisse des Quality Gates aus und meldet entsprechende Probleme. Siehe Aktivieren der Quality Gate-Ergebnisverarbeitung für ein SonarQube Projekt.

Aktualisierungen für die Version DevSecOps- open-v9.54.0 und open-v10.36.0

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps- open-v9.53.0 und open-v10.35.0

Verbesserte Git-Klon-Operationen
Neue Optionen für Git-Clone-Operationen, wie z.B. "shallow clone" mit Tiefe und Unterstützung für große Dateien
Unterstützung für Firewalled Source_environments
Validierte und zusätzliche Unterstützung für Firewalled-Umgebungen für Pipelines

28. Februar 2025

Aktualisierungen für die Version DevSecOps – open-v9.52.0 und open-v10.34.0

Verbesserungen bei den erforderlichen Nachweiskontrollen
Die erforderliche Config-Datei für die Evidenzprüfung version2 unterstützt jetzt die Verwendung von Umgebungsvariablen in der Config-Datei wie folgt:
  • "source_environments": [ { "name": "$source" } ]- $source ist eine Umgebungsvariable, geben Sie den genauen Namen des Quellzweigs an.
  • "target_environments": [ { "name": "$target" } ] – In derselben Zeile bezieht sich $target auf den genauen Namen des Zielzweigs.
  • Der Pipelinerun ersetzt die Umgebungsvariablen, die in DevSecOps environment properties gesetzt sind, in dieser config v2 Datei, bevor er sie benutzt.
  • Dadurch ist die erforderliche Evidenzprüfung unabhängig vom Zweig der Konfigurationsdatei v2.

Aktualisierungen für die Version DevSecOps – open-v9.51.0 und open-v10.33.0

Trennung von Debug- und Info-Protokollen

Der Pipeline-Protokoll-Viewer wurde durch den kontinuierlichen Lieferservice verbessert. Um diese verbesserte Funktion optimal nutzen zu können, enthält diese Version neue Methoden für die Protokollierung:

  • fehler()
  • warnung()
  • Mitteilung()
  • Banner()
  • debug()

Das Debug-Protokoll ist standardmäßig deaktiviert und kann durch Setzen der Umgebungsvariablen pipeline-log-level auf DEBUG aktiviert werden. Die Debugging-Ebene bietet eine detailliertere Protokollierung für die Fehlersuche.

Unterstützung bei der Verwendung eines zusätzlichen COS-Buckets

Diese Funktion ermöglicht die Unterstützung einer zusätzlichen COS-Konfiguration, die erforderlich ist, wenn ein Benutzer von seinem vorhandenen COS-Bereich zu einem anderen COS-Bereich migrieren möchte. Bitte geben Sie die folgenden Eigenschaften mit den vorhandenen COS-Bereichsinformationen an, die nur gelesen werden können.

  • Sicherungs-COS-API-Schlüssel
  • Backup-COS-Bucket-Name
  • backup-CoS-Endpunkt

31. Januar 2025

Aktualisierungen für die Version DevSecOps – open-v9.50.0 und open-v10.31.0

Protokollverbesserungen
Verbesserte Protokollierung für die benutzerdefinierte Laufphase, die für anpassbare Laufphasen konzipiert ist.
Verfügbarkeit von detect-secrets log
detect-secrets die Markdown-Ausgabe ist jetzt für die weitere Verwendung in einem Pipeline-Lauf zugänglich.

Aktualisierungen für die Version DevSecOps – open-v9.49.1 und open-v10.30.1

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

Aktualisierungen für die Version DevSecOps – open-v9.49.0 und open-v10.30.0

Aktualisierung auf sbom-utility
sbom-utility wurde aktualisiert zu 0.17.0
Update des sysdig-Scanners zur Unterstützung der Risikoakzeptanz
sysdig der Scanner erstellt jetzt Probleme basierend auf den Einstellungen für die Risikoakzeptanz in der Workload-Schutzinstanz.

14. Januar 2025

Aktualisierungen für die Version DevSecOps – open-v9.48.0 und open-v10.29.0

Fehlerkorrekturversion
Diese Version enthält nur Fehlerbehebungen.

12. Dezember 2024

Abgeleitete DevSecOps

Die abgeleitete DevSecOps Pipeline-Konfiguration ist jetzt verfügbar. Diese Funktion vereinfacht das Onboarding von Mikrodiensten oder Anwendungen in DevSecOps. Diese Funktion ist auch als Polyglot bekannt.

Um mit der Inferred DevSecOps Pipeline-Konfiguration zu beginnen, lesen Sie bitte den Abschnitt Verwenden der Inferred DevSecOps Pipeline-Konfiguration.

Updates für DevSecOps Version - open-v9.47.0 und open-v10.28.0

Unterstützung neuer Versionen von Sonarqube-Bildern
Aktualisiertes sonarqube-Abbild 10.7 und sonar-scanner-cli auf 11.1

Updates für DevSecOps Version - open-v9.46.1 und open-v10.27.1

Fehlerkorrekturversion
Dieses Release enthält nur Fehlerkorrekturen

Updates für DevSecOps Version - open-v9.46.0 und open-v10.27.0

Aktualisierte Bilder für Gosec- und Zap-Scans
Der gosec-Scanner wurde aktualisiert, um neuere go-Versionen zu unterstützen, und die zap-Scanner-Images wurden aktualisiert, um Schwachstellen zu beheben

Updates für DevSecOps Version - open-v9.45.0 und open-v10.26.0

sbom-utility Aktualisieren
sbom-utility die Abhängigkeitsversion wird auf 0.16.0 aktualisiert, um die Schemaversion zu unterstützen 1.6
Verbesserungen bei der Protokollierung
Wiederverwendete Nachweise werden in tabellarischer Form dargestellt

6. November 2024

Updates für DevSecOps Version - open-v9.44.0 und open-v10.25.0

Standardisierte Slack-Benachrichtigungen für CD-Pipelines
Aktualisierte Slack-Benachrichtigungen für Dev-Mode- und normale CD-Pipelines, um Konsistenz und Parität zu gewährleisten und die Verwaltung von Benachrichtigungen über alle Pipelines hinweg zu erleichtern.

Updates für DevSecOps Version - open-v9.43.0 und open-v10.24.0

Verbesserung der Verzweigungsschutzprüfungen zur Verbesserung der Sicherheit von Codeverzweigungen
Das Issue Management System listet nun die fehlgeschlagenen Branch Protection Checks als Issue Comments auf, um die Ursachen für den fehlgeschlagenen Branch Protection schneller zu identifizieren.
Inventar mit dem Befehl " cocoa inventory validate validieren
Validieren Sie vorhandene Bestandsverzeichnisse und Einträge mit dem neuen Befehl " cocoa inventory validate.

18. Oktober 2024

Updates für DevSecOps-Version – open-v9.42.0 und open-v10.23.0

Erweiterte Beweissammlung für Filialschutzprüfungen
Der Befehl cocoa check pull-request-status unterstützt jetzt die Option --branch-protection-settings-output-path um Branch-Schutzprüfungen in einer JSON-Datei zu sammeln.

Updates für DevSecOps-Version – open-v9.41.0 und open-v10.22.0

Schnelle Rollback-Funktion
Sie können jetzt in Notfallsituationen ein Rollback durchführen. Weitere Einzelheiten finden Sie unter Rollback einer Bereitstellung.
Erstellung von Artefakten mit einem Commit
Der Befehl add des Cocoa-Inventars enthält jetzt ein neues Flag from-file. Um mehrere Artefakteinträge hinzuzufügen, müssen Sie die Artefaktdetails in einer Datei platzieren und den Dateipfad mit dem Flag from-file angeben. Verwenden Sie diesen Befehl, um die Datei zu verarbeiten und alle Artefakteinträge in einem einzigen Commit zu erstellen.

Updates für DevSecOps-Version – open-v9.40.1 und open-v10.21.1

Erweiterter load_artifact Befehl
Der Befehl load_artifact <artifact> wurde verbessert und listet nun erfolgreich die mit dem Artefakt verknüpften Eigenschaften auf, während dies zuvor zu einem Fehler geführt hätte.

Updates für DevSecOps-Version – open-v9.40.0 und open-v10.21.0

Umgebungseigenschaft PIPELINE_NAME: Verfügbar in allen Pipeline-Phasen
Die Umgebungseigenschaft PIPELINE_NAME ist jetzt in allen Pipeline-Phasen verfügbar.
Verbesserungen bei der Bestandszufügungsvalidierung
Eine fehlgeschlagene Bestandsvalidierung während Pipeline-Läufen löst jetzt eine Benachrichtigung in der CI-Pipeline-Endnachricht aus.
Beweismittelschrank Cloud Object Storage
Pipelines können jetzt Cloud Object Storage (COS) als einzige Beweismittelspeicherung verwenden, wodurch die Notwendigkeit einer Git-basierten Beweismittelspeicherung entfällt.
Verbesserte Funktion zur Wiederverwendung von Beweismitteln
Das Scan-Skript gosec unterstützt jetzt die Wiederverwendung von Beweisen, wenn die Funktion aktiviert ist. Dies verbessert die Effizienz und reduziert redundante Scans.

Updates für DevSecOps-Version – open-v9.38.0 und open-v10.19.0

Eingabevalidierung für den Befehl cocoa inventory add
Der Befehl cocoa inventory add umfasst jetzt eine Eingabevalidierung, prüft Inventarfelder auf Richtigkeit und liefert Feedback zu erforderlichen Änderungen, um standardisierte Einträge sicherzustellen.
Verbesserung der Funktion zur Wiederverwendung von Beweismitteln
Wenn die Funktion aktiviert ist, verwendet das Scan-Skript sysdig vorhandene Beweise erneut und verbessert so die Effizienz und Geschwindigkeit des Scannens.
Compliance-Skript-Refactoring
Compliance-Skripte wurden überarbeitet, um eine granulare Ausführung zu ermöglichen und so die Ausführung einzelner Prüfungen nach Bedarf zu ermöglichen.

11. September 2024

Aktualisierungen für DevSecOps Version - open-v9.37.0 und open-v10.18.1

Fehlerbehebung für open-v10
Diese Version enthält nur Fehlerkorrekturen.

Aktualisierungen für DevSecOps Version - open-v9.37.0 und open-v10.18.0

Übergang zu Cloud Object Storage (COS) als Beweismittelschrank
devsecops begann der Übergang zu Cloud Object Storage (COS) als primärem Beweismittelschrank. Versendet auch Slack-Benachrichtigungen, die die Benutzer darüber informieren, dass sie zu COS als primäre Asservatenkammer migrieren sollen.
yq Upgrade
devsecops erstellt nun yq Version 3 und Version 4 als yq3 bzw. yq4.
Wiederverwendung von Beweismitteln in der Pipeline
Es ist nun möglich, Beweise aus älteren Pipeline-Läufen für den aktuellen Lauf wiederzuverwenden. Weitere Informationen finden Sie unter Erfassung von Nachweisen in der PR-Pipeline aktivieren

Aktualisierungen für DevSecOps Version - open-v9.36.1 und open-v10.17.1

Fehlerkorrekturversion
Dieses Release enthält nur Fehlerkorrekturen

Aktualisierungen für DevSecOps Version - open-v9.36.0 und open-v10.17.0

Protokollierung der Daten der Beweiserhebung
Verbesserte Pipeline-Protokolle zur Anzeige relevanter Daten in Tabellenform

16. Juli 2024

Aktualisierungen für DevSecOps Version - open-v9.35.0 und open-v10.16.0

ZAP-Upgrade
Die für die dynamische Suche verwendete ZAP-Version wurde auf die Version 2.15 aktualisiert.
gosec image-Upgrade
gosec Das Bild, das für die Sicherheitsüberprüfung des Go-Quellcodes im Schritt der statischen Überprüfung verwendet wird, wurde auf Version 2.20.0 aktualisiert.
CVSS-Bewertungen
Vom sysdig-Scanner identifizierte Compliance-Probleme enthalten jetzt CVSS-Scores.

10. Juli 2024

Updates für DevSecOps Ausführung - open-v9.34.1 Und open-v10.15.1

Fehlerkorrekturversion
Dieses Release enthält nur Fehlerkorrekturen

Updates für DevSecOps Ausführung - open-v9.34.0 Und open-v10.15.0

Warnung vor einer ungültigen Baseline während der Geheimniserkennung
Es wurden Prüfungen hinzugefügt, um die Erkennung von Geheimnissen zu verweigern, wenn eine beschädigte/inkompatible Baseline-Datei bereitgestellt wird. Es entsteht nun ein Problem, wenn der Scan „Geheimnisse erkennen“ eine Basisdatei findet, die mit dem Scanner nicht funktioniert. Benutzer müssen dies korrigieren, um mit dem Scan fortfahren zu können.

Updates für DevSecOps Ausführung - open-v9.33.0 Und open-v10.14.0

Fehlerkorrekturversion
Dieses Release enthält nur Fehlerkorrekturen

Updates für DevSecOps Ausführung - open-v9.32.0 Und open-v10.13.0

Verbesserungen für die Funktion „Erforderliche Beweisprüfung“ in der CD/CC-Pipeline
Freigegebenes neues Schema ( v2 ) für die Konfigurationsdatei der erforderlichen Beweisvalidierung. Bitte beachten Sie die Dokumentation, die das neue Schema verwendet.
Leistungsverbesserungen
Verbesserte Pipeline-Leistung, wenn Cloud Object Storage (COS) als Beweismittelschrank für einen Pipeline-Beweis verwendet wird.
Unterstützung für Sysdig-Richtlinien
Unterstützung für Sysdig-Richtlinien wurde hinzugefügt. Probleme werden basierend auf den angewendeten Richtlinien erstellt.

18. Juni 2024

Updates für DevSecOps Ausführung - open-v9.31.0 Und open-v10.12.0

Teilförderung von Inventarartefakten
Jetzt ist es möglich, während einer Werbeaktion eine Teilmenge der Lagerartikel zu bewerben. Siehe /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion für weitere Einzelheiten

06. Juni 2024

Updates fürDevSecOps Ausführung -open-v9.30.0 Undopen-v10.11.0

Name der Pipeline-Ausführung kann angepasst werden
Es ist jetzt möglich, benutzerdefinierte Namen für Pipeline-Laufnamen zu verwenden. Der Name der angepassten Pipeline-Ausführung kann über die Umgebungseigenschaft pipeline-display-name angegeben werden.
Angepasste Endphasen für Hochstufungs-und Hochstufungsprüfungspipelines
Es wurden angepasste Endphasen für Hochstufungs-und Hochstufungsvalidierungspipelines hinzugefügt, bei denen das vom Benutzer bereitgestellte Script zum Zweck der Bereinigung in Endphase ausgeführt werden kann. Dies funktioniert ähnlich wie Endphasen in CI, PR, CD, CC-Pipelines
Erweiterungen der erforderlichen Angabenprüfung
Der Befehl cocoa locker evidence check wurde erweitert, um Version 2 des Konfigurationsschemas zu unterstützen. Das aktualisierte Konfigurationsschema ermöglicht es Benutzern, die Anwendungsumgebung oder Serviceumgebung anzugeben, indem der Name und die Regionsdetails zusammen mit dem erforderlichen Satz von Angaben angegeben werden, die für die angegebene Anwendungsumgebung oder Serviceumgebung validiert werden.

09. Mai 2024

Updates fürDevSecOps Ausführung -open-v9.29.0 Undopen-v10.10.0

Fixes für das Script clone_repo
Das Script clone_repo meldet jetzt einen genauen Fehler bei einem Klonfehler.
Entfernte unerwünschte Fehlernachrichten für Änderungsanforderungen
Es wurden unzulässige Fehlernachrichten aus dem Protokoll für das Änderungsmanagement mit Gitlab entfernt.

Updates fürDevSecOps Ausführung -open-v9.28.1 Undopen-v10.9.1

Fehlerkorrekturversion
Dieses Release enthält nur Fehlerkorrekturen

18. April 2024

Updates fürDevSecOps Ausführung -open-v9.27.0 Undopen-v10.8.0

Sysdig-Secure-Tool verwendet neue Schwachstellenengine
Die Integration des sicheren Tools Sysdig nutzt jetzt eine neue Schwachstellen-Engine inDevSecOps.
Angaben für Peer-Prüfung in CC-Pipeline
Die CC-Pipeline erfasst jetzt Angaben für die Peer-Review-Validierung.
Unterstützung für eu-es-Region
DevSecOps Toolchain-Unterstützung eu-es Region.

Updates fürDevSecOps Ausführung -open-v9.26.0 Undopen-v10.7.0

Falsches Verhalten bei CD-Fertigstellungstask
Früher hatte die CD-Fertigstellungstask ein anderes Verhalten. Dieses Problem wurde jetzt behoben.

Updates fürDevSecOps Ausführung -open-v9.25.1 Undopen-v10.6.2

Umgebungseigenschaft IAM_ACCESS_TOKEN wurde entfernt
Die Umgebungseigenschaft IAM_ACCESS_TOKEN ist in dieser Version veraltet.
Fehlgeschlagene Angaben werden erfasst, wenn kein Verifizierungszertifikat verfügbar ist
Wenn das Verifizierungszertifikat während der Artefaktverifizierungsstufe nicht verfügbar ist, erfasst DevsecOps fehlgeschlagene Angaben.

Updates fürDevSecOps Ausführung -open-v10.6.1

Unterstützung für Inline-Rollback in CD-Pipelines im Einheitenmodus
Der Entwicklungsmodus von CD-Pipelines wurde aktualisiert, um Inline-Rollback zu unterstützen.

Updates fürDevSecOps Ausführung -open-v9.25.0 Undopen-v10.6.0

Unterstützung für Inline-Rollback bei einem Implementierungsfehler
Continuous Deployment unterstützt jetzt Inline-Rollback, wenn eine Implementierung fehlschlägt. Weitere Informationen finden Sie unter Inline-Rollback.
Veraltete Umgebungseigenschaft IAM_ACCESS_TOKEN
Die Umgebungseigenschaft IAM_ACCESS_TOKEN ist veraltet. Wenn dieses Token von Benutzern benötigt wird, kann es mit get_env iam-access-token abgerufen werden.
Möglichkeit zum Ausführen des Tools detect-secrets im Docker-und Nicht-Docker-Modus
Das Tool detect-secrets kann im Nicht-Docker-Modus ausgeführt werden, indem detect-secrets-docker für 0 definiert wird. Standardmäßig wird detect-secrets im Docker-Modus ausgeführt.

21. März 2024

Updates fürDevSecOps Ausführung -open-v9.24.0 Undopen-v10.5.0

Unterstützung für komplexe tfvars-Formate in Devsecops IaC
tfvars-Parameter im Format JSON werden jetzt unterstützt.
Status ausschließen, wenn Probleme in Angabenzusammenfassung gefunden werden
Die Angabenzusammenfassung gibt jetzt den Freistellungsstatus der erkannten Probleme an.

Updates fürDevSecOps Ausführung -open-v9.23.8 Undopen-v10.4.8

Zurücksetzen auf Standardwerte für Stageparameter in .pipeline-config.yaml
In .pipeline-config.yaml werden alle Stageparameter auf defaults.yaml zurückgesetzt, wenn sie nicht für eine dedizierte Stage angegeben sind.

22. Februar 2024

Updates fürDevSecOps Ausführung -open-v9.23.7 Undopen-v10.4.7

Obligatorische Validierung der Imagesignatur
Die Validierung der Imagesignatur ist für Implementierungen obligatorisch.
:status-yellow:-Symbol in Slack
Neues Warnsymbol :status-yellow: in Slack-Benachrichtigungen hinzugefügt

Updates fürDevSecOps Ausführung -open-v9.23.6 Undopen-v10.4.6

Validierung von Pipeline-Stages
Am Anfang der Pipeline erfolgt die Validierung von Pipeline-Stages in Bezug auf die erforderliche optionale Phasenkonfiguration.

24 Januar 2024

Wechsel von SNYK zur Clair-Datenbank
Das Code Risk Analyzer-Tool verwendet jetzt die Clair-Datenbank, um die Schwachstellen zu identifizieren.
pipeline.data entfernen
pipeline.data, das für die gemeinsame Nutzung von Umgebungsvariablen in der Pipeline verwendet wird, ist nicht mehr verfügbar.
Vorproduktionen für Angabensammlung
Gemäß den FedRAMP-Anforderungen müssen Vorproduktionsänderungsanforderungen mit der Produktionsänderungsanforderung verlinkt werden und Vorproduktionsangaben sollten in die Produktionsänderung der Anforderungszusammenfassung eingeschlossen werden. Um diese Anforderungen zu erfüllen, haben wir eine neue Funktion entwickelt, um Vorproduktions-Beweise zu sammeln. Weitere Informationen finden Sie unter Zusammenfassung der Angaben erfassen.
SLSA-Attestierung
Sie können jetzt Images bestätigen, die in der CI-Pipeline mit der SLSA-Attestierung der Ebene 3 erstellt wurden. Weitere Informationen finden Sie unter Sammlung von SLSA-Attestierungen für Images konfigurieren.
Sammeln von Beweisen für mehrere Vermögenswerte
Sie können jetzt Angaben für mehrere Assets erfassen. Weitere Informationen finden Sie unter Mehrere Assets in collect-evidence.
Unterstützung für die Push-API Security and Compliance Center
Sie können nun die Ergebnisse an die Sicherheitsabteilung Control Center weiterleiten. Weitere Informationen finden Sie in den Unterlagen zur Integration unter Security and Compliance Center.

08. Dezember 2023

  • Gelber Status für Einsatz mit Fehlern- Der Einsatz von manuell genehmigten CR mit roten Beweisen zeigt jetzt den gelben Status.

  • Stapelverarbeitung der Angabensammlung-Während einer Pipelineausführung werden alle Angaben lokal für die Pipeline erfasst und am Ende der Pipelineausführung fortgesetzt. Dieser Prozess führt zu einer Leistungsverbesserung.

30. Oktober 2023

  • Isolierter Arbeitsbereich für einzelne Stages in einer Pipeline-Eine neue Umgebungseigenschaft $STAGE_WORKSPACE, die auf eine phasenspezifische Position verweist, ist verfügbar. Daten, die an diesen Ort geschrieben werden, sind ausschließlich für die aktuelle Stufe zugänglich und bleiben für andere Stufen unzugänglich.

  • Separate Stage zum Ausführen von 'detect-secret' -Scans-Wenn Sie die Task 'detect secrets' neben den Konformitätsprüfungen ausführen, besteht die Möglichkeit, dass ein geheimer Schlüssel in die Container-Registry oder in die Einheitencluster leckt. Um diese Situation zu verhindern, ist 'detect-secrets' jetzt eine separate Phase und eine Pipeline schlägt fehl, wenn geheime Schlüssel erkannt werden. Weitere Informationen finden Sie unter Scans zum Erkennen geheimer Schlüssel konfigurieren.

  • Möglichkeit zum Überspringen von Stages in open-v10-Benutzer können Pipeline-Stages überspringen, indem sie skip: true in pipeline-config.yaml definieren

  • Möglichkeit zum Konfigurieren von Phasen in einer bestimmten Reihenfolge-Benutzer können eine Reihenfolge angeben, indem sie runAfter: <task name> definieren. Dadurch wird die aktuelle Task so lange warten, bis die vorherige Task abgeschlossen ist, auch wenn die gleichzeitige Ausführung beider Tasks geplant ist.

  • Gleichzeitige Ausführung vonDevSecOps Pipeline-Phasen – Die DevSecOps-Pipelines wurden neu strukturiert, um unabhängige Phasen gleichzeitig auszuführen. Dies beschleunigt die gesamte Pipelineausführung erheblich. Weitere Informationen finden Sie unter Konformitätsleistung der Pipeline mithilfe gleichzeitig ablaufender Tasks verbessern.

  • Validierung von SBOM-Die Validierung von SBOM standardmäßig.

  • Hinzufügen des Tools GoSec zur Stage 'Static Scan' für CI-Pipeline-Der Sicherheitsscan GoSec wurde in die Stage 'Compliance Checks' für Go-Anwendungen integriert. Weitere Informationen finden Sie unter GoSec-Scans konfigurieren.

  • Hinzufügen der Peer-Review-Phase-Eine neue Peer-Review-Phase wurde hinzugefügt, um zu überprüfen, ob die Peer-Prüfung für alle Festschreibungen in der Integrationsverzweigung ausgeführt wurde. Weitere Informationen finden Sie unter Peer review compliance.

  • Unterstützung für die Verwaltung nicht imagebasierter Assets-Pipeline-Unterstützung für die Entwicklung generischer Assets, die beliebigen Typs sein können. Beispiel: tar, zip usw.

  • Hinzufügen von SysDig-Tool-Scans in der Stage 'Artifact Scan' für CI Pipeline-Integriertes sicheres Sysdig-Tool zum Scannen von Container-Images. Weitere Informationen finden Sie unter Sysdig-Image-Scans konfigurieren.

  • Anpassbare Endphase-Die letzte Phase der Pipeline wurde so geändert, dass sie immer unabhängig vom Pipelinestatus ausgeführt wird, und es wurde die Möglichkeit hinzugefügt, in der letzten Phase einen anpassbaren Schritt für die Verwendung der Verwaltung bei einem Pipelinefehler zu haben. Weitere Informationen finden Sie unter Angepasste Endphasen.

  • Neue Pipeline zur Durchführung der Bestands-PR-Validierung hinzugefügt- Es wurde eine neue Pipeline zur separaten Bestands-PR-Validierung in der CD-Toolchain erstellt. Weitere Informationen finden Sie unter Vorgehensweise zum Opt-in für die Validierung von Werbeaktionen

  • Automatische Korrektur von Schwachstellen mithilfe von CRA in CC Pipeline-Es wurde die Möglichkeit hinzugefügt, Schwachstellen mithilfe von CRA automatisch zu korrigieren. Weitere Informationen finden Sie unter Sicherheitslücken automatisch beheben.

  • Generierung von SBOM im cyclonedx-Format und dessen Validierung-Es wurde die Möglichkeit hinzugefügt, SBOM im cyclonedx-Format zu generieren und zusammenzuführen. Außerdem wird das BOM mit dem Tool sbom-utility validiert. Weitere Informationen finden Sie unter Software Bill of Materials(SBOM)im Cyclonedx-Format generieren.

31. Januar 2023

  • Validierung der Pull-Anforderung für Lagerbestandswerbeaktion-Stellt die Aggregation und Zusammenfassung von Angaben für den neuen Status bereit, in den der Lagerbestand eintritt, wenn die Werbeaktionsbedarfsanforderung zusammengeführt wird. Die Aggregation umfasst die Angabensammlung und -zusammenfassung aus allen CI-Pipelines, die für die Bestandsaktualisierungen verantwortlich sind. Das Feature ermöglicht eine frühzeitige Validierung der Lagerbestandswerbeaktion, bevor die Bedarfsanforderung mit der Zielverzweigung (Umgebung) zusammengeführt wird. Basierend auf dem Status der Bedarfsanforderung können Sie entweder mit der Werbeaktion fortfahren (wenn alle Angabenergebnisse GRÜN sind) oder die Angaben in den CI-Pipelines korrigieren (wenn die Angaben rot markiert sind), bevor Sie mit der Zusammenführung der Werbeaktionsanforderung fortfahren. Weitere Informationen finden Sie unter Hochstufungspipeline.

  • Unterstützung für Git-Untermodulklon-Erweitert die Fähigkeit der CI-Pipeline, die Git-Untermodule für die Anwendungsrepositorys zu klonen, die auf Untermodule verweisen. Weitere Informationen finden Sie unter Klonen von Git-Submodulen konfigurieren.

  • Aktualisierung des Bestands für einen RED-Build durch CI-Pipeline verhindern-Gibt die Möglichkeit, Fehler in der CI-Pipeline zu erkennen und zu verhindern, dass die Pipeline den Bestand aktualisiert. Weitere Informationen finden Sie unter Parameter für kontinuierliche Integration.

07 Dezember 2022

DevSecOps Continuous Integration für Infrastructure as Code ist als Toolchain-Vorlage im Toolchain-Katalog verfügbar. Weitere Informationen finden Sie unter Entwickeln und Bereitstellen sichererIaC mitDevSecOps Praktiken Methoden Ausübungen.

30. November 2022

  • CRA-Scans sind jetzt Teil der app-preview-pr-listener in der CI-Pipeline.
  • Kakao Tekton get-pipeline-logs unterstützt das Extrahieren von Protokollen für bestimmte Phasen.
  • Fehlerhafte URL für nicht existierenden Zielzweig im Inventar-Repository behoben.

25. Oktober 2022

  • Der CRA-Problemparser enthält jetzt ein Feld Eingeführt von, wenn ein neues Problem erstellt wird, das während eines Scans gefunden wurde.
  • Verbesserte Fehlerprotokollierung zum Debuggen von Hochstufungsanforderungen mit langer Laufzeit in der CD-Pipeline.

5. Oktober 2022

  • Gelbe Taskunterstützung für Pipelines, um Benutzer darüber zu benachrichtigen, dass eine Pipeline einen nicht schwerwiegenden Fehler aufweist.
  • Leistungsverbesserungen im Änderungsanforderungsablauf der CD-Pipeline.

16. September 2022

  • Die Umgebungseigenschaft retry_sleep wurde für die Anzahl der VA-Scans ( Vulnerability Advisor ) hinzugefügt, um eine Pipelineausführung zu versuchen.
  • Verbesserte Protokollnachrichten, sodass der Angabenstatus klarer ist. Beispiel: Evaluated evidence status: <success|failure|pending>.

11. August 2022

  • Verwenden Sie das native Feld für das Fälligkeitsdatum in GitLab zum Verwalten von Problemen.
  • custom-exempt-label wurde als Umgebungseigenschaft hinzugefügt, so dass Pipelines nicht als fehlgeschlagen markiert werden, wenn sie das passende Exempt-Label haben.
  • Cloud Object Storage wurde als Beweissicherung für die CC-Pipeline korrigiert.

25. Juli 2022

  • Laden Sie Continuous Compliance-Angabenzusammenfassung für Security and Compliance Centerhoch.

24. Juni 2022

  • DevOps Insights-Integration für die Vorlage für kontinuierliche Compliance (CC) wurde aktiviert.

Wenn Sie bereits über eine CC-Toolchain verfügen, können Sie die doi-toolchain-id Eigenschaften doi-environment und festlegen, indem Sie eine vorhandene Insights-Tool-Integration aus Ihrer DevSecOps Continuous Integration (CI)-Toolchain verknüpfen.

  • Hinzugefügt Stichworte ZuDevSecOps Pipeline-Skripte zum Visualisieren von Continuous Compliance-Scan-Ergebnissen in der Insights-Benutzeroberfläche.
  • Ergebnisse des aufgefundeten dynamischen Scans im Insights-Qualitätsdashboard.
  • Verbesserte Nachrichtenprotokollierung für die Pipeline-Auswertungsprogrammtask, damit Benutzer besser verstehen können, was bei einer Pipelineausführung fehlgeschlagen oder erfolgreich war.

17. Juni 2022

Im Implementierungs-BOM, das in einer generierten Änderungsanforderung angehängt ist, fehlten Informationen, die sich auf Artefakte im Bestand beziehen. Diese Informationen sind jetzt enthalten.

19 Mai 2022

  • Benachrichtigen Sie Benutzer über Vorfallprobleme, bei denen sich das Fälligkeitsdatum und das Überfälligkeitsdatum nähern, indem Sie Slack verwenden, nachdem die Integration des Slack-Tools aktiviert wurde.
  • Unterstützung für das Format cyclonedx beim Generieren von Software-Stücklisten mithilfe von Code Risk Analyzer in konformen Pipelines.

13. Mai 2022

Es wurde Unterstützung für die Pipelines 'Continuous Integration' und 'Continuous Compliance ' für Vorfallprobleme hinzugefügt, wie z. B. Schwachstellen und CVEs, die sich auf das Erstellen, Speichern, Aktualisieren und Schließen dieser Probleme beziehen. Mit dieser Funktion können Sie Fälligkeitsdaten für Probleme festlegen, Standardverantwortliche hinzufügen und Probleme mithilfe von Beschriftungen filtern.

24. März 2022

Wir stellen vorIBM CloudDevSecOps

DevSecOps ist eine Methodik, die Sicherheitspraktiken in den Lebenszyklus der Softwareentwicklung und des Betriebs integriert. Ziel der Einbindung ist ein ausgewogenes Verhältnis von Geschwindigkeit und Sicherheit bei der Entwicklung.

  • Neue Continuous Compliance-Vorlage, die Ihren bereitgestellten Anwendungscode regelmäßig scannt.
  • Unterstützung für dynamische Zap-Scans, die asynchrone Pipelines verwenden
  • Unterstützung für das Tracing des Ursprungs von Standardscripts, die in den Konformitätspipelines ausgeführt werden.
  • Vorfallprobleme unterstützen ein Feld "Fälligkeitsdatum" basierend auf dem Schweregrad des Problems.
  • Formatprobleme, die von der Continuous Compliance-Pipeline erstellt wurden, um die Lesbarkeit zu verbessern.
  • Unterstützung für die Inaktivierung statischer und dynamischer Scans, die optionale Umgebungseigenschaften verwenden.
  • Die Benutzerschnittstelle für die Integration des Tools IBM Cloud Object Storage wurde für eine einfache Konfiguration aktualisiert.
  • Unterstützung für das Abfragen von Umgebungstags aus dem Bestandsrepository beim Einrichten der CC-und CD-Toolchain.
  • Neue Assistentenunterstützung für die Anpassung der Begrüßungsseite.

IBM Cloud® DevOps Insights wird in der Continuous Compliance-Pipeline nicht unterstützt. Außerdem gibt es eingeschränkte Unterstützung für das Auslösen dynamischer Scans für mehrere Apps, die sofort einsatzbereit sind.

16. März 2022

  • ErweitertDevSecOps Pipeline-Code zum Veröffentlichen von CRA-Ergebnissen anDevOps Insights einschließlich Stückliste, Schwachstellen und Bereitstellungsaufzeichnungen.
  • Unterstützung für den optionalen CRA-Plug-in-Parameter --dockerfilepattern wurde hinzugefügt.