Versionshinweise für DevSecOps
get_env Secure Value Support wurde in dieser Version open-v10.76.0 entfernt. Die Funktion ist get_env nur noch für nicht sensible Umgebungsvariablen verfügbar. Jeder Versuch, damit eine in der Pipeline definierte
Secure-Eigenschaft oder Trigger-Eigenschaften abzurufen, schlägt fehl. Alle sicheren Werte müssen durch laufen ( get_secret verfügbar seit open-v10.64.0).
Der open-v9 Zweig der DevSecOps Pipelines wird ab dem 30. September 2025 nicht mehr unterstützt. Bitte wechseln Sie zum open-v10 Zweig der DevSecOps Pipeline.
Die Unterstützung der Evidence Locker-Funktion von Git wurde eingestellt – daher ist Cloud Object Store nun für alle Nutzer von DevSecOps der obligatorische Evidence Locker.
Informieren Sie sich in den Versionshinweisen über die neuesten Änderungen an IBM Cloud DevSecOps.
31. Juli 2026
Aktualisierungen für die Version DevSecOps – open-v10.75.0
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps – open-v10.74.0
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps – open-v10.73.0
- Entfernung der
opt-out-nonvulnerability-issue-collectionUmgebungseigenschaft - Die Eigenschaft environment
opt-out-nonvulnerability-issue-collectionund das Flagset-grace-periodin der CLI wurden entfernt. Pipelines, die diese Eigenschaft festlegen, müssen sie wieder entfernen. - Beweismittel sammeln und in v2 migrierte Beweismittelabläufe wiederverwenden
- Die Abläufe Beweismittel sammeln und Beweismittel wiederverwenden werden nun an die Implementierung v2 weitergeleitet. Die Code-Pfade v1 wurden entfernt.
- Unterstützung des OPA-Formats für Nachweise
- One-Pipeline unterstützt nun das OPA-Format (Open Policy Agent) für Nachweise.
Aktualisierungen für die Version DevSecOps – open-v10.72.0
- DinD Bildaktualisierung
- Das Bild DinD wurde aktualisiert auf
icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0. Aufgrund der Änderung der Version der Docker-Engine werden die erstellten Images nun im OCI-Format bereitgestellt. - Aktualisierung der Bindungen für Ereignis-Payloads
- Mit dem Upgrade von GitHub Enterprise auf 3.19.7 gibt das Feld
repository.urlGitHub nun einen URL zurück, der bei REST-API-Aufrufen verwendet werden kann. Verwenden Sie,repository.html_urlum das frühere Verhalten zu erreichen. Benutzer, die aufrepository.urldie Ereignis-Payload verweisen, müssen ihren Code entsprechend anpassen. - Unterstützung für HTML-Berichte im DAST-UI-Scan
- Setzen Sie die
dast-html-plus-reportPipeline-Umgebungsvariable auf, um1einen HTML-Bericht sowohl für ZAP-API- als auch für UI-Scans zu generieren. Eine ZIP-Datei mit allen HTML-Inhalten wird in den COS-Bucket hochgeladen. Laden Sie die Datei herunter und entpacken Sie sie, um den HTML-Bericht anzuzeigen. list_envsowie Erweiterungenlist_secretslist_envundlist_secretsBefehle listen nun auch Werte aus den/configEinhängepunkten auf.
Aktualisierungen für die Version DevSecOps – open-v10.71.0
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
12. Juni 2026
Aktualisierungen für die Version „ DevSecOps “ – open-v10.70.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version „ DevSecOps “ – open-v10.70.0
- Unterstützung für die Signierung von Bildern im OCI-Format
- Bilder im OCI-Format können nun mit demselben Signaturverfahren signiert werden wie Container-Bilder.
Aktualisierungen für die Version „ DevSecOps “ – open-v10.69.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version „ DevSecOps “ – open-v10.69.0
- Tools von Drittanbietern aktualisieren
- Die folgenden Tools von Drittanbietern wurden auf die neuesten Versionen aktualisiert:
- Basis-Image in UBI 9.8
- Python: 3.11 → 3.12
- jq: 1.7.1 → 1.8.1
- yq4: v4.44.2 → v4.53.2
- cyclonedx-cli: v0.27.2 → v0.31.0
- sbom-utility: v0.17.0 → v0.19.0
- Mehr dazu: v2.2.1 → v3.0.6
- git-lfs: v3.4.0/v3.6.1 → v3.7.1
- Hier klicken: 1.24.4 → 1.26.3
Aktualisierungen für die Version „ DevSecOps “ – open-v10.68.0
- Verbesserungen bei der Unterzeichnung
- Die Standardimplementierung der Signaturphase wurde aktualisiert, um Images und Artefakte zu signieren. Früher wurde von den Benutzern erwartet, dass sie eine eigene Implementierung der Signing-Phase bereitstellten.
Aktualisierungen für die Version „ DevSecOps “ – open-v10.67.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version „ DevSecOps “ – open-v10.67.0
- Sicherheitsupdates
- Das DevSecOps-Tool wurde mit Sicherheitsupdates aktualisiert.
20. April 2026
Aktualisierungen für die Version DevSecOps- open-v10.66.0
- Zeitpläne für das Problemmanagement
- Die Zeitpläne für die Problembehebung wurden wie folgt aktualisiert
- Informativ: 180 Tage
- Niedrig: 180 Tage
- Mittel: 90 Tage
- Hoch: 30 Tage
- Kritisch: 30 Tage
Aktualisierungen für die Version DevSecOps- open-v10.65.0
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps- open-v10.64.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps- open-v10.64.0
- Pipelinectl-Verbesserungen:
- Einführung der neuen Befehle
set_secretundget_secretzur Behandlung von Geheimnissen in der Pipeline. Sie arbeiten nach dem gleichen Prinzip wieset_envundget_env. Jede Zeichenfolge, die mit dem Befehlset_secretals geheim eingestuft wird, wird in den Protokollen automatisch unkenntlich gemacht.
Aktualisierungen für die Version DevSecOps- open-v10.63.0
- Änderungen bei den obligatorischen Kontrollen
- Die Konfiguration der
cra-cis-Prüfung als obligatorische Prüfung in den Pipelines wurde entfernt - Verbesserung des Gosec-Scans
- Verbessertes Gosec-Scannen zur Unterstützung des Scannens aus einem Ordner
Aktualisierungen für die Version DevSecOps- open-v10.62.0
- Leistungsoptimierungen
- Verbesserte Leistung des collect-evidence-Aufrufs durch Verwendung der v2-Version von collect-evidence.
- Deadlock-Behebung
- Ein Deadlock-Problem bei der Protokollverarbeitung wurde behoben.
- Automatischer Abschluss in der PR-Pipeline
- Fehlerhafte Schließung von Problemen während der PR-Pipeline behoben, obwohl sie im Hauptzweig existieren
Aktualisierungen für die Version DevSecOps- open-v10.61.0
- Irreführende Warnungen
- Optimierte Anzeige von Warnhinweisen zur Asservatenkammer.
- Gosec Bild-Update
- Das Gosec-Image wurde auf 2.22.11 aktualisiert, um die Sicherheitsschwachstellen zu beheben.
- Leistungsoptimierungen
- Die Klon-Operation für das Klonen von Pipeline-Konfigurations-Repos verwendet jetzt einen flachen Klon, um die Leistung zu verbessern.
14. Februar 2026
Aktualisierungen für die Version DevSecOps- open-v10.60.0
- Optimierungen des Pipelinelaufs
- Die Protokollverarbeitung in Pipeline-Läufen ist jetzt optimiert, um die für den Abschluss des Laufs benötigte Zeit zu verringern.
- Entfernung des Git-Evidence Locker
- Wie bereits angekündigt, wurde die Unterstützung für die Funktion Git Evidence Locker entfernt - daher ist der Cloud Object Store nun ein obligatorischer Evidence Locker für alle DevSecOps Nutzer.
- Stapelverarbeitung der Beweissammlung
- Da die Unterstützung der Funktion Git Evidence Locker entfernt wurde, ist die Anforderung der Stapelverarbeitung der Beweissammlung entfallen.
- Aktualisierung von ZAP 2.17.0
- Aktualisiert auf ZAP 2.17.0, um die Sicherheitsschwachstellen zu beheben.
Aktualisierungen für die Version DevSecOps- open-v10.59.0
- Autoreninformationen zu den Pull-Requests im Änderungsantrag
- Die Zusammenfassung der Änderungsanfragen enthält jetzt die Liste der Pull-Anfragen zusammen mit den Autoreninformationen
06. Dezember 2025
Aktualisierungen für DevSecOps Version - open-v10.58.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für DevSecOps Version - open-v10.58.0
- Verbesserungen an Pipelinectl
- Neuer Befehl „pipelinectl“ zum Speichern und Abrufen unveränderlicher Eigenschaften mit
set_envc„/“get_envchinzugefügt. - Leistungsverbesserungen in der CD-Pipeline
- Die CD-Pipeline wurde überarbeitet, damit sie schneller läuft.
Aktualisierungen für DevSecOps Version - open-v10.57.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für DevSecOps Version - open-v10.57.0
- Wiederverwendung der ibmcloud-Anmeldesitzung
- Es wurde die Möglichkeit hinzugefügt, die IBM Cloud-Sitzung während der Ausführung eines Pipeline-Laufs wiederzuverwenden.
- Private Endpunkte unterstützen
- Der ibmcloud-Anmeldefluss wurde geändert, um private Endpunkte zu verwenden, wo dies unterstützt wird.
Aktualisierungen für DevSecOps Version - open-v10.56.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für DevSecOps Version - open-v10.56.0
- Aktualisieren Sie gosec auf v2.22.10
- Gosec-Version auf v2.22.10 aktualisiert.
- Verbesserungen beim Reparatur-Scan
- Der Mend-Scan öffnet nun ein Nicht-Schwachstellen-Problem, wenn keine unterstützte Programmiersprache gefunden wird.
- Authentifizierungsunterstützung für ZAP-UI-Scan
- Es gibt eine neue Pipeline-Umgebungsvariable
zap-ui-auth-user, die für die Ausführung von zap scan als ein bestimmter Benutzer verwendet werden kann. Diese Option ist nur im Zusammenhang mit der bereitgestelltencontext-filefür den zap ui scan gültig, die auch die Informationen zur Authentifizierung des Benutzers enthalten sollte, die inzap-ui-auth-userangegeben sind.
Aktualisierungen für DevSecOps Version - open-v10.55.0
- Aktualisierte Version von Detect Secrets
- Die verwendete Version von Detect Secrets wurde 0.13.1.ibm.64 aktualisiert.
Aktualisierungen für DevSecOps Version - open-v10.54.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für DevSecOps Version - open-v10.54.0
- Leistungsverbesserungen
- Das Befehlszeilenprogramm pipelinectl wurde von Typescript auf GoLang. umgestellt. Dadurch konnte die Pipeline-Leistung in einigen Anwendungsfällen um bis zu 30 % verbessert werden.
Aktualisierungen für DevSecOps Version - open-v10.53.0
- Trigger-Nutzlast für einfache Automatisierungspipeline
- Hinzufügen von Trigger-Payloads zur einfachen Automatisierungspipeline für den Endbenutzer.
- Beweisinformationen in automatisch generierten Problemen
- DevSecOps fügt den automatisch generierten Ausgaben jetzt Beweisinformationen als zusätzlichen Kommentar hinzu.
- Veraltete Version
open-v9von Pipelines - Mit der
open-v10Version der Pipelines, die eine gleichzeitige Ausführung von Aufgaben und eine verbesserte Pipeline-Leistung bieten, sind dieopen-v9Versionen der Pipelines nun veraltet. - Veraltet
payloadfür PR-Pipelines - Aufgrund von Ineffizienzen bei der Handhabung der Nutzlast wurde die Nutzlastunterstützung aus den PR-Pipelines entfernt. Wenn einer Ihrer Workloads von der Nutzlast abhängig ist, verwenden Sie bitte dieses Snippet:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body - Veraltete Git-Evidence-Locker
- Die Unterstützung für Git Evidence Locker wurde entfernt. Bitte wechseln Sie zu Cloud Object Storage lockers. Bitte befolgen Sie die Anweisungen unter „Konfigurieren“ IBM Cloud Object Storage zum Speichern von Beweismitteln, um COS-Schließfächer zu erstellen
Updates für DevSecOps Version - open-v9.68.0 und open-v10.51.0
- Unterstützung für CodeEngine
scale-down-delay - Die Code-Engine-Utilities von DevSecOps unterstützen jetzt die Eigenschaft
scale-down-delay.
01. September 2025
Aktualisierungen für die Version DevSecOps- open-v9.67.0 und open-v10.50.0
- Selektive Bereitstellung durch Bestandsfilterung
- Verbesserte Bestandsfilterung, um zuvor gefilterte Bestände einzusetzen.
- Aktualisierung auf Gosec-Version
- Das gosec-Tool wurde auf v2.22.8 aktualisiert.
- Update zur Erkennung von Geheimnissen Werkzeug
- Die Option --word-list wurde hinzugefügt, um potenzielle Fehlalarme herauszufiltern.
22. August 2025
Aktualisierungen für die Version DevSecOps- open-v9.66.0 und open-v10.49.0
- Aktualisierung auf Gosec-Version
- Das gosec-Tool wurde auf v2.22.7 aktualisiert.
Aktualisierungen für die Version DevSecOps- open-v9.65.1 und open-v10.48.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps- open-v9.65.0 und open-v10.48.0
- Einfache Tekton-Pipeline für operative Aufgaben
- Entwicklung einer neuen Tekton-Pipeline, die aus einer einzigen Stufe besteht
executeund zur Durchführung operativer Aufgaben verwendet werden kann.
Aktualisierungen für die Version DevSecOps- open-v9.64.0 und open-v10.47.0
- Einstellungen für den Abzweigschutz festlegen
- Es wurde ein neues Dienstprogramm entwickelt, mit dem die empfohlenen Einstellungen für den Verzweigungsschutz für alle in der Pipeline gespeicherten Repositories festgelegt werden können.
Aktualisierungen für die Version DevSecOps- open-v9.63.1 und open-v10.46.1
- Sonarqube-Analyse mit Gemeinschaftsausgabe
- Stoppen Sie die Sonarqube-Analyse im Falle der Community-Edition, da die Sonarqube-Analyse in der Community-Edition nicht verfügbar ist.
Aktualisierungen für die Version DevSecOps- open-v9.62.0 und open-v10.45.0
- Erweiterte Sonarqubenkonfiguration
- Verbesserte Sonarqube-Konfiguration für Projekte mit mehreren Zweigen.
Aktualisierungen für die Version DevSecOps- open-v9.61.0 und open-v10.44.0
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps- open-v9.60.0 und open-v10.42.0
- Unterstützung für Regelsätze in github
- Unterstützung für Regelsätze zur Validierung von Verzweigungsschutzprüfungen wurde hinzugefügt.
- Git klon-Erweiterungen
- Unterstützung für benutzerdefinierte Optimierungsflags wurde hinzugefügt.
- Unterstützung für Github Merge Queues
- Unterstützung für Github Merge Queues hinzugefügt.
- Erstellung von Nachweisen für Änderungsanträge in der CD-Pipeline
- Erstellung von Beweisen für die Erstellung von Änderungsanträgen hinzugefügt.
10. August 2025
Ende der Unterstützung open-v9 Version von Pipelines
Im Rahmen der laufenden Bemühungen, die Effizienz und Stabilität von Builds zu verbessern, stellen wir offiziell die Unterstützung für open-v9 Pipeline-Definitionen ein.
Warum diese Änderung?
Die Pipelines von open-v9 folgen einem sequenziellen Task-Ausführungsmodell, was zu längeren Erstellungszeiten und geringerer Leistung führt. Um diese Einschränkungen zu überwinden, wurde ein neuerer Zweig zur Definition von
Pipelines eingeführt:
open-v10führte die gleichzeitige Ausführung von Aufgaben ein, wodurch die Leistung der Pipeline erheblich verbessert und die Gesamterstellungszeit verkürzt wurde.
Was Sie tun müssen:
Bitte migrieren Sie Ihre Pipelines so schnell wie möglich auf die open-v10. Anweisungen zur Migration finden Sie unter Verbesserung der Leistung der Compliance-Pipeline in DevSecOps.
Die Unterstützung für open-v9 endet am 30. September 2025.
Abschaffung der Unterstützung von payload in der PR-Pipeline
Als Teil der laufenden Bemühungen, die Effizienz und Stabilität von Builds zu verbessern, beenden wir offiziell die Unterstützung für payload in Pull Request Pipelines.
Warum diese Änderung?
Wir haben mehrere Herausforderungen und Ineffizienzen im Zusammenhang mit der derzeitigen Verwendung des Nutzlastparameters in unseren PR-Pipelines festgestellt. Nach einer gründlichen Überprüfung haben wir beschlossen, die Unterstützung für das Payload-Feld in PR-Pipelines zu entfernen.
Was Sie tun müssen:
Wenn Ihre Arbeitsabläufe von der Extraktion von Daten mittels Nutzlast abhängen, gibt es folgende Alternativen:
- Verwenden Sie einen curl-Befehl, um die erforderlichen Daten von dem entsprechenden Dienst oder der API abzurufen.
- Alternativ können Sie den benötigten Inhalt in einem benutzerdefinierten Pfad ablegen und bei Bedarf in späteren Schritten darauf zugreifen. Die Unterstützung für
payloadendet am 30. September 2025.
Mitteilung über das Ende des Supports: Git Basierend auf Evidence Locker
Als Teil der laufenden Bemühungen, die Effizienz und Stabilität von Builds zu verbessern, beenden wir offiziell die Unterstützung für Git basierte Evidence Lockers.
Warum diese Änderung?
Wir verzichten auf Git-basierte Evidence Lockers, um die Nutzung von Git zu reduzieren und die von Git-Servern auferlegten Ratenbeschränkungen zu vermeiden. Wir empfehlen, dass die Benutzer zu Cloud-Objektspeicher-Buckets als Asservatenkammern migrieren.
Was Sie tun müssen:
Um die Kompatibilität mit GitHub Enterprise zu gewährleisten, führen Sie bitte die folgenden Schritte zur Konfiguration Ihrer Toolchains/Pipelines durch: Für bestehende COS Evidence Locker Benutzer:
- Entfernen Sie die Umgebungseigenschaft evidence-repo aus Ihren Pipelines.
- Entfernen Sie die Github/Gitlab-Integration für das Evidence Repository innerhalb Ihrer Toolchains.
Für neue Benutzer von COS Evidence Locker:
- Konfigurieren Sie COS Evidence Locker für Ihre Toolchain
- Entfernen Sie die Umgebungseigenschaft evidence-repo aus Ihren Pipelines.
- Entfernen Sie die Github/Gitlab-Integration für das Evidence Repository innerhalb Ihrer Toolchains. Die Unterstützung für Github/GitLab Asservatenkammern endet am 30. September 2025.
16. Mai 2025
Aktualisierungen für die Version DevSecOps- open-v9.59.0 und open-v10.41.0
- Verbesserte Berichterstattung über CVE in der pr-Validierung
- CVEs, die bei der pr-Validierung gefunden werden, werden im PR als Kommentar angegeben.
Aktualisierungen für die Version DevSecOps- open-v9.58.0 und open-v10.40.0
- Aktualisierung der für den dynamischen Scan verwendeten ZAP-Bilder
- Aktualisierung der zap-Images zur Verwendung von zap 2.16 und Behebung von Sicherheitslücken
11. April 2025
Aktualisierungen für die Version DevSecOps- open-v9.57.0 und open-v10.39.0
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps- open-v9.56.0 und open-v10.38.0
- Unterstützung für Sonarqube Quality Gates
- Unterstützung für Sonarqube-Qualitätsgates wurde hinzugefügt. Jetzt wertet static-scan die Ergebnisse des Quality Gates aus und meldet entsprechende Probleme. Siehe Aktivieren der Quality Gate-Ergebnisverarbeitung für ein SonarQube Projekt.
Aktualisierungen für die Version DevSecOps- open-v9.54.0 und open-v10.36.0
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps- open-v9.53.0 und open-v10.35.0
- Verbesserte Git-Klon-Operationen
- Neue Optionen für Git-Clone-Operationen, wie z.B. "shallow clone" mit Tiefe und Unterstützung für große Dateien
- Unterstützung für Firewalled Source_environments
- Validierte und zusätzliche Unterstützung für Firewalled-Umgebungen für Pipelines
28. Februar 2025
Aktualisierungen für die Version DevSecOps – open-v9.52.0 und open-v10.34.0
- Verbesserungen bei den erforderlichen Nachweiskontrollen
- Die erforderliche Config-Datei für die Evidenzprüfung version2 unterstützt jetzt die Verwendung von Umgebungsvariablen in der Config-Datei wie folgt:
- "source_environments":
[ { "name": "$source" } ]-$sourceist eine Umgebungsvariable, geben Sie den genauen Namen des Quellzweigs an. - "target_environments":
[ { "name": "$target" } ]– In derselben Zeile bezieht sich$targetauf den genauen Namen des Zielzweigs. - Der Pipelinerun ersetzt die Umgebungsvariablen, die in DevSecOps environment properties gesetzt sind, in dieser config v2 Datei, bevor er sie benutzt.
- Dadurch ist die erforderliche Evidenzprüfung unabhängig vom Zweig der Konfigurationsdatei v2.
- "source_environments":
Aktualisierungen für die Version DevSecOps – open-v9.51.0 und open-v10.33.0
- Trennung von Debug- und Info-Protokollen
-
Der Pipeline-Protokoll-Viewer wurde durch den kontinuierlichen Lieferservice verbessert. Um diese verbesserte Funktion optimal nutzen zu können, enthält diese Version neue Methoden für die Protokollierung:
- fehler()
- warnung()
- Mitteilung()
- Banner()
- debug()
Das Debug-Protokoll ist standardmäßig deaktiviert und kann durch Setzen der Umgebungsvariablen pipeline-log-level auf DEBUG aktiviert werden. Die Debugging-Ebene bietet eine detailliertere Protokollierung für die Fehlersuche.
- Unterstützung bei der Verwendung eines zusätzlichen COS-Buckets
-
Diese Funktion ermöglicht die Unterstützung einer zusätzlichen COS-Konfiguration, die erforderlich ist, wenn ein Benutzer von seinem vorhandenen COS-Bereich zu einem anderen COS-Bereich migrieren möchte. Bitte geben Sie die folgenden Eigenschaften mit den vorhandenen COS-Bereichsinformationen an, die nur gelesen werden können.
- Sicherungs-COS-API-Schlüssel
- Backup-COS-Bucket-Name
- backup-CoS-Endpunkt
31. Januar 2025
Aktualisierungen für die Version DevSecOps – open-v9.50.0 und open-v10.31.0
- Protokollverbesserungen
- Verbesserte Protokollierung für die benutzerdefinierte Laufphase, die für anpassbare Laufphasen konzipiert ist.
- Verfügbarkeit von detect-secrets log
detect-secretsdie Markdown-Ausgabe ist jetzt für die weitere Verwendung in einem Pipeline-Lauf zugänglich.
Aktualisierungen für die Version DevSecOps – open-v9.49.1 und open-v10.30.1
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
Aktualisierungen für die Version DevSecOps – open-v9.49.0 und open-v10.30.0
- Aktualisierung auf
sbom-utility sbom-utilitywurde aktualisiert zu 0.17.0- Update des
sysdig-Scanners zur Unterstützung der Risikoakzeptanz sysdigder Scanner erstellt jetzt Probleme basierend auf den Einstellungen für die Risikoakzeptanz in der Workload-Schutzinstanz.
14. Januar 2025
Aktualisierungen für die Version DevSecOps – open-v9.48.0 und open-v10.29.0
- Fehlerkorrekturversion
- Diese Version enthält nur Fehlerbehebungen.
12. Dezember 2024
Abgeleitete DevSecOps
Die abgeleitete DevSecOps Pipeline-Konfiguration ist jetzt verfügbar. Diese Funktion vereinfacht das Onboarding von Mikrodiensten oder Anwendungen in DevSecOps. Diese Funktion ist auch als Polyglot bekannt.
Um mit der Inferred DevSecOps Pipeline-Konfiguration zu beginnen, lesen Sie bitte den Abschnitt Verwenden der Inferred DevSecOps Pipeline-Konfiguration.
Updates für DevSecOps Version - open-v9.47.0 und open-v10.28.0
- Unterstützung neuer Versionen von Sonarqube-Bildern
- Aktualisiertes sonarqube-Abbild 10.7 und sonar-scanner-cli auf 11.1
Updates für DevSecOps Version - open-v9.46.1 und open-v10.27.1
- Fehlerkorrekturversion
- Dieses Release enthält nur Fehlerkorrekturen
Updates für DevSecOps Version - open-v9.46.0 und open-v10.27.0
- Aktualisierte Bilder für Gosec- und Zap-Scans
- Der gosec-Scanner wurde aktualisiert, um neuere go-Versionen zu unterstützen, und die zap-Scanner-Images wurden aktualisiert, um Schwachstellen zu beheben
Updates für DevSecOps Version - open-v9.45.0 und open-v10.26.0
sbom-utilityAktualisierensbom-utilitydie Abhängigkeitsversion wird auf 0.16.0 aktualisiert, um die Schemaversion zu unterstützen 1.6- Verbesserungen bei der Protokollierung
- Wiederverwendete Nachweise werden in tabellarischer Form dargestellt
6. November 2024
Updates für DevSecOps Version - open-v9.44.0 und open-v10.25.0
- Standardisierte Slack-Benachrichtigungen für CD-Pipelines
- Aktualisierte Slack-Benachrichtigungen für Dev-Mode- und normale CD-Pipelines, um Konsistenz und Parität zu gewährleisten und die Verwaltung von Benachrichtigungen über alle Pipelines hinweg zu erleichtern.
Updates für DevSecOps Version - open-v9.43.0 und open-v10.24.0
- Verbesserung der Verzweigungsschutzprüfungen zur Verbesserung der Sicherheit von Codeverzweigungen
- Das Issue Management System listet nun die fehlgeschlagenen Branch Protection Checks als Issue Comments auf, um die Ursachen für den fehlgeschlagenen Branch Protection schneller zu identifizieren.
- Inventar mit dem Befehl "
cocoa inventory validatevalidieren - Validieren Sie vorhandene Bestandsverzeichnisse und Einträge mit dem neuen Befehl "
cocoa inventory validate.
18. Oktober 2024
Updates für DevSecOps-Version – open-v9.42.0 und open-v10.23.0
- Erweiterte Beweissammlung für Filialschutzprüfungen
- Der Befehl
cocoa check pull-request-statusunterstützt jetzt die Option--branch-protection-settings-output-pathum Branch-Schutzprüfungen in einer JSON-Datei zu sammeln.
Updates für DevSecOps-Version – open-v9.41.0 und open-v10.22.0
- Schnelle Rollback-Funktion
- Sie können jetzt in Notfallsituationen ein Rollback durchführen. Weitere Einzelheiten finden Sie unter Rollback einer Bereitstellung.
- Erstellung von Artefakten mit einem Commit
- Der Befehl
adddes Cocoa-Inventars enthält jetzt ein neues Flagfrom-file. Um mehrere Artefakteinträge hinzuzufügen, müssen Sie die Artefaktdetails in einer Datei platzieren und den Dateipfad mit dem Flagfrom-fileangeben. Verwenden Sie diesen Befehl, um die Datei zu verarbeiten und alle Artefakteinträge in einem einzigen Commit zu erstellen.
Updates für DevSecOps-Version – open-v9.40.1 und open-v10.21.1
- Erweiterter
load_artifactBefehl - Der Befehl
load_artifact <artifact>wurde verbessert und listet nun erfolgreich die mit dem Artefakt verknüpften Eigenschaften auf, während dies zuvor zu einem Fehler geführt hätte.
Updates für DevSecOps-Version – open-v9.40.0 und open-v10.21.0
- Umgebungseigenschaft
PIPELINE_NAME: Verfügbar in allen Pipeline-Phasen - Die Umgebungseigenschaft
PIPELINE_NAMEist jetzt in allen Pipeline-Phasen verfügbar. - Verbesserungen bei der Bestandszufügungsvalidierung
- Eine fehlgeschlagene Bestandsvalidierung während Pipeline-Läufen löst jetzt eine Benachrichtigung in der CI-Pipeline-Endnachricht aus.
- Beweismittelschrank Cloud Object Storage
- Pipelines können jetzt Cloud Object Storage (COS) als einzige Beweismittelspeicherung verwenden, wodurch die Notwendigkeit einer Git-basierten Beweismittelspeicherung entfällt.
- Verbesserte Funktion zur Wiederverwendung von Beweismitteln
- Das Scan-Skript
gosecunterstützt jetzt die Wiederverwendung von Beweisen, wenn die Funktion aktiviert ist. Dies verbessert die Effizienz und reduziert redundante Scans.
Updates für DevSecOps-Version – open-v9.38.0 und open-v10.19.0
- Eingabevalidierung für den Befehl
cocoa inventory add - Der Befehl
cocoa inventory addumfasst jetzt eine Eingabevalidierung, prüft Inventarfelder auf Richtigkeit und liefert Feedback zu erforderlichen Änderungen, um standardisierte Einträge sicherzustellen. - Verbesserung der Funktion zur Wiederverwendung von Beweismitteln
- Wenn die Funktion aktiviert ist, verwendet das Scan-Skript
sysdigvorhandene Beweise erneut und verbessert so die Effizienz und Geschwindigkeit des Scannens. - Compliance-Skript-Refactoring
- Compliance-Skripte wurden überarbeitet, um eine granulare Ausführung zu ermöglichen und so die Ausführung einzelner Prüfungen nach Bedarf zu ermöglichen.
11. September 2024
Aktualisierungen für DevSecOps Version - open-v9.37.0 und open-v10.18.1
- Fehlerbehebung für
open-v10 - Diese Version enthält nur Fehlerkorrekturen.
Aktualisierungen für DevSecOps Version - open-v9.37.0 und open-v10.18.0
- Übergang zu Cloud Object Storage (COS) als Beweismittelschrank
devsecopsbegann der Übergang zu Cloud Object Storage (COS) als primärem Beweismittelschrank. Versendet auch Slack-Benachrichtigungen, die die Benutzer darüber informieren, dass sie zu COS als primäre Asservatenkammer migrieren sollen.yqUpgradedevsecopserstellt nunyqVersion 3 und Version 4 alsyq3bzw.yq4.- Wiederverwendung von Beweismitteln in der Pipeline
- Es ist nun möglich, Beweise aus älteren Pipeline-Läufen für den aktuellen Lauf wiederzuverwenden. Weitere Informationen finden Sie unter Erfassung von Nachweisen in der PR-Pipeline aktivieren
Aktualisierungen für DevSecOps Version - open-v9.36.1 und open-v10.17.1
- Fehlerkorrekturversion
- Dieses Release enthält nur Fehlerkorrekturen
Aktualisierungen für DevSecOps Version - open-v9.36.0 und open-v10.17.0
- Protokollierung der Daten der Beweiserhebung
- Verbesserte Pipeline-Protokolle zur Anzeige relevanter Daten in Tabellenform
16. Juli 2024
Aktualisierungen für DevSecOps Version - open-v9.35.0 und open-v10.16.0
- ZAP-Upgrade
- Die für die dynamische Suche verwendete ZAP-Version wurde auf die Version 2.15 aktualisiert.
gosecimage-UpgradegosecDas Bild, das für die Sicherheitsüberprüfung des Go-Quellcodes im Schritt der statischen Überprüfung verwendet wird, wurde auf Version 2.20.0 aktualisiert.- CVSS-Bewertungen
- Vom
sysdig-Scanner identifizierte Compliance-Probleme enthalten jetzt CVSS-Scores.
10. Juli 2024
Updates für DevSecOps Ausführung - open-v9.34.1 Und open-v10.15.1
- Fehlerkorrekturversion
- Dieses Release enthält nur Fehlerkorrekturen
Updates für DevSecOps Ausführung - open-v9.34.0 Und open-v10.15.0
- Warnung vor einer ungültigen Baseline während der Geheimniserkennung
- Es wurden Prüfungen hinzugefügt, um die Erkennung von Geheimnissen zu verweigern, wenn eine beschädigte/inkompatible Baseline-Datei bereitgestellt wird. Es entsteht nun ein Problem, wenn der Scan „Geheimnisse erkennen“ eine Basisdatei findet, die mit dem Scanner nicht funktioniert. Benutzer müssen dies korrigieren, um mit dem Scan fortfahren zu können.
Updates für DevSecOps Ausführung - open-v9.33.0 Und open-v10.14.0
- Fehlerkorrekturversion
- Dieses Release enthält nur Fehlerkorrekturen
Updates für DevSecOps Ausführung - open-v9.32.0 Und open-v10.13.0
- Verbesserungen für die Funktion „Erforderliche Beweisprüfung“ in der CD/CC-Pipeline
- Freigegebenes neues Schema ( v2 ) für die Konfigurationsdatei der erforderlichen Beweisvalidierung. Bitte beachten Sie die Dokumentation, die das neue Schema verwendet.
- Leistungsverbesserungen
- Verbesserte Pipeline-Leistung, wenn Cloud Object Storage (COS) als Beweismittelschrank für einen Pipeline-Beweis verwendet wird.
- Unterstützung für Sysdig-Richtlinien
- Unterstützung für Sysdig-Richtlinien wurde hinzugefügt. Probleme werden basierend auf den angewendeten Richtlinien erstellt.
18. Juni 2024
Updates für DevSecOps Ausführung - open-v9.31.0 Und open-v10.12.0
- Teilförderung von Inventarartefakten
- Jetzt ist es möglich, während einer Werbeaktion eine Teilmenge der Lagerartikel zu bewerben. Siehe /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion für weitere Einzelheiten
06. Juni 2024
Updates fürDevSecOps Ausführung -open-v9.30.0 Undopen-v10.11.0
- Name der Pipeline-Ausführung kann angepasst werden
- Es ist jetzt möglich, benutzerdefinierte Namen für Pipeline-Laufnamen zu verwenden. Der Name der angepassten Pipeline-Ausführung kann über die Umgebungseigenschaft
pipeline-display-nameangegeben werden. - Angepasste Endphasen für Hochstufungs-und Hochstufungsprüfungspipelines
- Es wurden angepasste Endphasen für Hochstufungs-und Hochstufungsvalidierungspipelines hinzugefügt, bei denen das vom Benutzer bereitgestellte Script zum Zweck der Bereinigung in Endphase ausgeführt werden kann. Dies funktioniert ähnlich wie Endphasen in CI, PR, CD, CC-Pipelines
- Erweiterungen der erforderlichen Angabenprüfung
- Der Befehl
cocoa locker evidence checkwurde erweitert, um Version 2 des Konfigurationsschemas zu unterstützen. Das aktualisierte Konfigurationsschema ermöglicht es Benutzern, die Anwendungsumgebung oder Serviceumgebung anzugeben, indem der Name und die Regionsdetails zusammen mit dem erforderlichen Satz von Angaben angegeben werden, die für die angegebene Anwendungsumgebung oder Serviceumgebung validiert werden.
09. Mai 2024
Updates fürDevSecOps Ausführung -open-v9.29.0 Undopen-v10.10.0
- Fixes für das Script
clone_repo - Das Script
clone_repomeldet jetzt einen genauen Fehler bei einem Klonfehler. - Entfernte unerwünschte Fehlernachrichten für Änderungsanforderungen
- Es wurden unzulässige Fehlernachrichten aus dem Protokoll für das Änderungsmanagement mit Gitlab entfernt.
Updates fürDevSecOps Ausführung -open-v9.28.1 Undopen-v10.9.1
- Fehlerkorrekturversion
- Dieses Release enthält nur Fehlerkorrekturen
18. April 2024
Updates fürDevSecOps Ausführung -open-v9.27.0 Undopen-v10.8.0
- Sysdig-Secure-Tool verwendet neue Schwachstellenengine
- Die Integration des sicheren Tools Sysdig nutzt jetzt eine neue Schwachstellen-Engine inDevSecOps.
- Angaben für Peer-Prüfung in CC-Pipeline
- Die CC-Pipeline erfasst jetzt Angaben für die Peer-Review-Validierung.
- Unterstützung für
eu-es-Region - DevSecOps Toolchain-Unterstützung
eu-esRegion.
Updates fürDevSecOps Ausführung -open-v9.26.0 Undopen-v10.7.0
- Falsches Verhalten bei CD-Fertigstellungstask
- Früher hatte die CD-Fertigstellungstask ein anderes Verhalten. Dieses Problem wurde jetzt behoben.
Updates fürDevSecOps Ausführung -open-v9.25.1 Undopen-v10.6.2
- Umgebungseigenschaft
IAM_ACCESS_TOKENwurde entfernt - Die Umgebungseigenschaft
IAM_ACCESS_TOKENist in dieser Version veraltet. - Fehlgeschlagene Angaben werden erfasst, wenn kein Verifizierungszertifikat verfügbar ist
- Wenn das Verifizierungszertifikat während der Artefaktverifizierungsstufe nicht verfügbar ist, erfasst DevsecOps fehlgeschlagene Angaben.
Updates fürDevSecOps Ausführung -open-v10.6.1
- Unterstützung für Inline-Rollback in CD-Pipelines im Einheitenmodus
- Der Entwicklungsmodus von CD-Pipelines wurde aktualisiert, um Inline-Rollback zu unterstützen.
Updates fürDevSecOps Ausführung -open-v9.25.0 Undopen-v10.6.0
- Unterstützung für Inline-Rollback bei einem Implementierungsfehler
- Continuous Deployment unterstützt jetzt Inline-Rollback, wenn eine Implementierung fehlschlägt. Weitere Informationen finden Sie unter Inline-Rollback.
- Veraltete Umgebungseigenschaft
IAM_ACCESS_TOKEN - Die Umgebungseigenschaft
IAM_ACCESS_TOKENist veraltet. Wenn dieses Token von Benutzern benötigt wird, kann es mitget_env iam-access-tokenabgerufen werden. - Möglichkeit zum Ausführen des Tools
detect-secretsim Docker-und Nicht-Docker-Modus - Das Tool
detect-secretskann im Nicht-Docker-Modus ausgeführt werden, indemdetect-secrets-dockerfür0definiert wird. Standardmäßig wirddetect-secretsim Docker-Modus ausgeführt.
21. März 2024
Updates fürDevSecOps Ausführung -open-v9.24.0 Undopen-v10.5.0
- Unterstützung für komplexe tfvars-Formate in Devsecops IaC
tfvars-Parameter im Format JSON werden jetzt unterstützt.- Status ausschließen, wenn Probleme in Angabenzusammenfassung gefunden werden
- Die Angabenzusammenfassung gibt jetzt den Freistellungsstatus der erkannten Probleme an.
Updates fürDevSecOps Ausführung -open-v9.23.8 Undopen-v10.4.8
- Zurücksetzen auf Standardwerte für Stageparameter in
.pipeline-config.yaml - In
.pipeline-config.yamlwerden alle Stageparameter aufdefaults.yamlzurückgesetzt, wenn sie nicht für eine dedizierte Stage angegeben sind.
22. Februar 2024
Updates fürDevSecOps Ausführung -open-v9.23.7 Undopen-v10.4.7
- Obligatorische Validierung der Imagesignatur
- Die Validierung der Imagesignatur ist für Implementierungen obligatorisch.
:status-yellow:-Symbol in Slack- Neues Warnsymbol
:status-yellow:in Slack-Benachrichtigungen hinzugefügt
Updates fürDevSecOps Ausführung -open-v9.23.6 Undopen-v10.4.6
- Validierung von Pipeline-Stages
- Am Anfang der Pipeline erfolgt die Validierung von Pipeline-Stages in Bezug auf die erforderliche optionale Phasenkonfiguration.
24 Januar 2024
- Wechsel von SNYK zur Clair-Datenbank
- Das Code Risk Analyzer-Tool verwendet jetzt die Clair-Datenbank, um die Schwachstellen zu identifizieren.
pipeline.dataentfernenpipeline.data, das für die gemeinsame Nutzung von Umgebungsvariablen in der Pipeline verwendet wird, ist nicht mehr verfügbar.- Vorproduktionen für Angabensammlung
- Gemäß den FedRAMP-Anforderungen müssen Vorproduktionsänderungsanforderungen mit der Produktionsänderungsanforderung verlinkt werden und Vorproduktionsangaben sollten in die Produktionsänderung der Anforderungszusammenfassung eingeschlossen werden. Um diese Anforderungen zu erfüllen, haben wir eine neue Funktion entwickelt, um Vorproduktions-Beweise zu sammeln. Weitere Informationen finden Sie unter Zusammenfassung der Angaben erfassen.
- SLSA-Attestierung
- Sie können jetzt Images bestätigen, die in der CI-Pipeline mit der SLSA-Attestierung der Ebene 3 erstellt wurden. Weitere Informationen finden Sie unter Sammlung von SLSA-Attestierungen für Images konfigurieren.
- Sammeln von Beweisen für mehrere Vermögenswerte
- Sie können jetzt Angaben für mehrere Assets erfassen. Weitere Informationen finden Sie unter Mehrere Assets in collect-evidence.
- Unterstützung für die Push-API Security and Compliance Center
- Sie können nun die Ergebnisse an die Sicherheitsabteilung Control Center weiterleiten. Weitere Informationen finden Sie in den Unterlagen zur Integration unter Security and Compliance Center.
08. Dezember 2023
-
Gelber Status für Einsatz mit Fehlern- Der Einsatz von manuell genehmigten CR mit roten Beweisen zeigt jetzt den gelben Status.
-
Stapelverarbeitung der Angabensammlung-Während einer Pipelineausführung werden alle Angaben lokal für die Pipeline erfasst und am Ende der Pipelineausführung fortgesetzt. Dieser Prozess führt zu einer Leistungsverbesserung.
30. Oktober 2023
-
Isolierter Arbeitsbereich für einzelne Stages in einer Pipeline-Eine neue Umgebungseigenschaft $STAGE_WORKSPACE, die auf eine phasenspezifische Position verweist, ist verfügbar. Daten, die an diesen Ort geschrieben werden, sind ausschließlich für die aktuelle Stufe zugänglich und bleiben für andere Stufen unzugänglich.
-
Separate Stage zum Ausführen von 'detect-secret' -Scans-Wenn Sie die Task 'detect secrets' neben den Konformitätsprüfungen ausführen, besteht die Möglichkeit, dass ein geheimer Schlüssel in die Container-Registry oder in die Einheitencluster leckt. Um diese Situation zu verhindern, ist 'detect-secrets' jetzt eine separate Phase und eine Pipeline schlägt fehl, wenn geheime Schlüssel erkannt werden. Weitere Informationen finden Sie unter Scans zum Erkennen geheimer Schlüssel konfigurieren.
-
Möglichkeit zum Überspringen von Stages in open-v10-Benutzer können Pipeline-Stages überspringen, indem sie
skip: trueinpipeline-config.yamldefinieren -
Möglichkeit zum Konfigurieren von Phasen in einer bestimmten Reihenfolge-Benutzer können eine Reihenfolge angeben, indem sie
runAfter: <task name>definieren. Dadurch wird die aktuelle Task so lange warten, bis die vorherige Task abgeschlossen ist, auch wenn die gleichzeitige Ausführung beider Tasks geplant ist. -
Gleichzeitige Ausführung vonDevSecOps Pipeline-Phasen – Die DevSecOps-Pipelines wurden neu strukturiert, um unabhängige Phasen gleichzeitig auszuführen. Dies beschleunigt die gesamte Pipelineausführung erheblich. Weitere Informationen finden Sie unter Konformitätsleistung der Pipeline mithilfe gleichzeitig ablaufender Tasks verbessern.
-
Validierung von SBOM-Die Validierung von SBOM standardmäßig.
-
Hinzufügen des Tools GoSec zur Stage 'Static Scan' für CI-Pipeline-Der Sicherheitsscan GoSec wurde in die Stage 'Compliance Checks' für Go-Anwendungen integriert. Weitere Informationen finden Sie unter GoSec-Scans konfigurieren.
-
Hinzufügen der Peer-Review-Phase-Eine neue Peer-Review-Phase wurde hinzugefügt, um zu überprüfen, ob die Peer-Prüfung für alle Festschreibungen in der Integrationsverzweigung ausgeführt wurde. Weitere Informationen finden Sie unter Peer review compliance.
-
Unterstützung für die Verwaltung nicht imagebasierter Assets-Pipeline-Unterstützung für die Entwicklung generischer Assets, die beliebigen Typs sein können. Beispiel: tar, zip usw.
-
Hinzufügen von SysDig-Tool-Scans in der Stage 'Artifact Scan' für CI Pipeline-Integriertes sicheres Sysdig-Tool zum Scannen von Container-Images. Weitere Informationen finden Sie unter Sysdig-Image-Scans konfigurieren.
-
Anpassbare Endphase-Die letzte Phase der Pipeline wurde so geändert, dass sie immer unabhängig vom Pipelinestatus ausgeführt wird, und es wurde die Möglichkeit hinzugefügt, in der letzten Phase einen anpassbaren Schritt für die Verwendung der Verwaltung bei einem Pipelinefehler zu haben. Weitere Informationen finden Sie unter Angepasste Endphasen.
-
Neue Pipeline zur Durchführung der Bestands-PR-Validierung hinzugefügt- Es wurde eine neue Pipeline zur separaten Bestands-PR-Validierung in der CD-Toolchain erstellt. Weitere Informationen finden Sie unter Vorgehensweise zum Opt-in für die Validierung von Werbeaktionen
-
Automatische Korrektur von Schwachstellen mithilfe von CRA in CC Pipeline-Es wurde die Möglichkeit hinzugefügt, Schwachstellen mithilfe von CRA automatisch zu korrigieren. Weitere Informationen finden Sie unter Sicherheitslücken automatisch beheben.
-
Generierung von SBOM im cyclonedx-Format und dessen Validierung-Es wurde die Möglichkeit hinzugefügt, SBOM im cyclonedx-Format zu generieren und zusammenzuführen. Außerdem wird das BOM mit dem Tool
sbom-utilityvalidiert. Weitere Informationen finden Sie unter Software Bill of Materials(SBOM)im Cyclonedx-Format generieren.
31. Januar 2023
-
Validierung der Pull-Anforderung für Lagerbestandswerbeaktion-Stellt die Aggregation und Zusammenfassung von Angaben für den neuen Status bereit, in den der Lagerbestand eintritt, wenn die Werbeaktionsbedarfsanforderung zusammengeführt wird. Die Aggregation umfasst die Angabensammlung und -zusammenfassung aus allen CI-Pipelines, die für die Bestandsaktualisierungen verantwortlich sind. Das Feature ermöglicht eine frühzeitige Validierung der Lagerbestandswerbeaktion, bevor die Bedarfsanforderung mit der Zielverzweigung (Umgebung) zusammengeführt wird. Basierend auf dem Status der Bedarfsanforderung können Sie entweder mit der Werbeaktion fortfahren (wenn alle Angabenergebnisse GRÜN sind) oder die Angaben in den CI-Pipelines korrigieren (wenn die Angaben rot markiert sind), bevor Sie mit der Zusammenführung der Werbeaktionsanforderung fortfahren. Weitere Informationen finden Sie unter Hochstufungspipeline.
-
Unterstützung für Git-Untermodulklon-Erweitert die Fähigkeit der CI-Pipeline, die Git-Untermodule für die Anwendungsrepositorys zu klonen, die auf Untermodule verweisen. Weitere Informationen finden Sie unter Klonen von Git-Submodulen konfigurieren.
-
Aktualisierung des Bestands für einen RED-Build durch CI-Pipeline verhindern-Gibt die Möglichkeit, Fehler in der CI-Pipeline zu erkennen und zu verhindern, dass die Pipeline den Bestand aktualisiert. Weitere Informationen finden Sie unter Parameter für kontinuierliche Integration.
07 Dezember 2022
DevSecOps Continuous Integration für Infrastructure as Code ist als Toolchain-Vorlage im Toolchain-Katalog verfügbar. Weitere Informationen finden Sie unter Entwickeln und Bereitstellen sichererIaC mitDevSecOps Praktiken Methoden Ausübungen.
30. November 2022
- CRA-Scans sind jetzt Teil der
app-preview-pr-listenerin der CI-Pipeline. - Kakao Tekton
get-pipeline-logsunterstützt das Extrahieren von Protokollen für bestimmte Phasen. - Fehlerhafte URL für nicht existierenden Zielzweig im Inventar-Repository behoben.
25. Oktober 2022
- Der CRA-Problemparser enthält jetzt ein Feld Eingeführt von, wenn ein neues Problem erstellt wird, das während eines Scans gefunden wurde.
- Verbesserte Fehlerprotokollierung zum Debuggen von Hochstufungsanforderungen mit langer Laufzeit in der CD-Pipeline.
5. Oktober 2022
- Gelbe Taskunterstützung für Pipelines, um Benutzer darüber zu benachrichtigen, dass eine Pipeline einen nicht schwerwiegenden Fehler aufweist.
- Leistungsverbesserungen im Änderungsanforderungsablauf der CD-Pipeline.
16. September 2022
- Die Umgebungseigenschaft
retry_sleepwurde für die Anzahl der VA-Scans ( Vulnerability Advisor ) hinzugefügt, um eine Pipelineausführung zu versuchen. - Verbesserte Protokollnachrichten, sodass der Angabenstatus klarer ist. Beispiel:
Evaluated evidence status: <success|failure|pending>.
11. August 2022
- Verwenden Sie das native Feld für das Fälligkeitsdatum in GitLab zum Verwalten von Problemen.
custom-exempt-labelwurde als Umgebungseigenschaft hinzugefügt, so dass Pipelines nicht als fehlgeschlagen markiert werden, wenn sie das passende Exempt-Label haben.- Cloud Object Storage wurde als Beweissicherung für die CC-Pipeline korrigiert.
25. Juli 2022
- Laden Sie Continuous Compliance-Angabenzusammenfassung für Security and Compliance Centerhoch.
24. Juni 2022
- DevOps Insights-Integration für die Vorlage für kontinuierliche Compliance (CC) wurde aktiviert.
Wenn Sie bereits über eine CC-Toolchain verfügen, können Sie die doi-toolchain-id Eigenschaften doi-environment und
festlegen, indem Sie eine vorhandene Insights-Tool-Integration aus Ihrer DevSecOps Continuous Integration (CI)-Toolchain verknüpfen.
- Hinzugefügt Stichworte ZuDevSecOps Pipeline-Skripte zum Visualisieren von Continuous Compliance-Scan-Ergebnissen in der Insights-Benutzeroberfläche.
- Ergebnisse des aufgefundeten dynamischen Scans im Insights-Qualitätsdashboard.
- Verbesserte Nachrichtenprotokollierung für die Pipeline-Auswertungsprogrammtask, damit Benutzer besser verstehen können, was bei einer Pipelineausführung fehlgeschlagen oder erfolgreich war.
17. Juni 2022
Im Implementierungs-BOM, das in einer generierten Änderungsanforderung angehängt ist, fehlten Informationen, die sich auf Artefakte im Bestand beziehen. Diese Informationen sind jetzt enthalten.
19 Mai 2022
- Benachrichtigen Sie Benutzer über Vorfallprobleme, bei denen sich das Fälligkeitsdatum und das Überfälligkeitsdatum nähern, indem Sie Slack verwenden, nachdem die Integration des Slack-Tools aktiviert wurde.
- Unterstützung für das Format cyclonedx beim Generieren von Software-Stücklisten mithilfe von Code Risk Analyzer in konformen Pipelines.
13. Mai 2022
Es wurde Unterstützung für die Pipelines 'Continuous Integration' und 'Continuous Compliance ' für Vorfallprobleme hinzugefügt, wie z. B. Schwachstellen und CVEs, die sich auf das Erstellen, Speichern, Aktualisieren und Schließen dieser Probleme beziehen. Mit dieser Funktion können Sie Fälligkeitsdaten für Probleme festlegen, Standardverantwortliche hinzufügen und Probleme mithilfe von Beschriftungen filtern.
24. März 2022
Wir stellen vorIBM CloudDevSecOps
DevSecOps ist eine Methodik, die Sicherheitspraktiken in den Lebenszyklus der Softwareentwicklung und des Betriebs integriert. Ziel der Einbindung ist ein ausgewogenes Verhältnis von Geschwindigkeit und Sicherheit bei der Entwicklung.
- Neue Continuous Compliance-Vorlage, die Ihren bereitgestellten Anwendungscode regelmäßig scannt.
- Unterstützung für dynamische Zap-Scans, die asynchrone Pipelines verwenden
- Unterstützung für das Tracing des Ursprungs von Standardscripts, die in den Konformitätspipelines ausgeführt werden.
- Vorfallprobleme unterstützen ein Feld "Fälligkeitsdatum" basierend auf dem Schweregrad des Problems.
- Formatprobleme, die von der Continuous Compliance-Pipeline erstellt wurden, um die Lesbarkeit zu verbessern.
- Unterstützung für die Inaktivierung statischer und dynamischer Scans, die optionale Umgebungseigenschaften verwenden.
- Die Benutzerschnittstelle für die Integration des Tools IBM Cloud Object Storage wurde für eine einfache Konfiguration aktualisiert.
- Unterstützung für das Abfragen von Umgebungstags aus dem Bestandsrepository beim Einrichten der CC-und CD-Toolchain.
- Neue Assistentenunterstützung für die Anpassung der Begrüßungsseite.
IBM Cloud® DevOps Insights wird in der Continuous Compliance-Pipeline nicht unterstützt. Außerdem gibt es eingeschränkte Unterstützung für das Auslösen dynamischer Scans für mehrere Apps, die sofort einsatzbereit sind.
16. März 2022
- ErweitertDevSecOps Pipeline-Code zum Veröffentlichen von CRA-Ergebnissen anDevOps Insights einschließlich Stückliste, Schwachstellen und Bereitstellungsaufzeichnungen.
- Unterstützung für den optionalen CRA-Plug-in-Parameter
--dockerfilepatternwurde hinzugefügt.