Notas de la versión de DevSecOps

get_env Se ha eliminado Secure Value Support en esta versión open-v10.76.0. Solo get_env funcionará con variables de entorno no confidenciales. Cualquier intento de utilizarlo para recuperar una propiedad segura definida a partir de las propiedades del pipeline o del disparador fracasará. Todos los valores seguros deben pasar por ( get_secret disponible desde open-v10.64.0).

La open-v9 rama de las DevSecOps tuberías dejará de recibir soporte a partir del 30 de septiembre de 2025. Por favor, migre a la rama open-v10 del pipeline DevSecOps.

Se ha eliminado la compatibilidad de la función Evidence Locker de Git; por lo tanto, Cloud Object Store es ahora el Evidence Locker obligatorio para todos los usuarios de DevSecOps

Utiliza las notas de la versión para conocer los últimos cambios en IBM Cloud DevSecOps.

31 de julio de 2026

Actualizaciones de la versión DevSecOps- open-v10.75.0

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones de la versión DevSecOps- open-v10.74.0

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones de la versión DevSecOps- open-v10.73.0

Eliminación de la propiedad de entorno opt-out-nonvulnerability-issue-collection
Se han eliminado la propiedad environment opt-out-nonvulnerability-issue-collection y el indicador flag set-grace-period de la CLI. Los flujos que establezcan esta propiedad deben eliminarla.
Recopilar pruebas y reutilizar los flujos de pruebas migrados a v2
Los flujos Recopilar pruebas y Reutilizar pruebas ahora se redirigen a la implementación de v2. Se han eliminado las rutas de código de v1.
Compatibilidad con el formato OPA para las pruebas
One-pipeline ahora es compatible con el formato OPA (Open Policy Agent) para las pruebas.

Actualizaciones de la versión DevSecOps- open-v10.72.0

DinD Actualización de la imagen
La imagen DinD se ha actualizado a icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0. Debido al cambio en la versión del motor de Docker, las imágenes que se generen estarán ahora en formato OCI.
Actualización de los enlaces de carga útil de eventos
Con la actualización de GitHub Enterprise a 3.19.7, el campo repository.url GitHub de la carga útil devuelve ahora un URL que se puede utilizar con llamadas a la API REST. Utiliza repository.html_url para conseguir el comportamiento anterior. Los usuarios que hagan referencia repository.url a la carga útil del evento deben actualizar su código en consecuencia.
Compatibilidad con informes HTML en el análisis de la interfaz de usuario de DAST
Establece la variable de entorno pipeline dast-html-plus-report en 1 para generar un informe HTML tanto para los análisis de la API de ZAP como para los de la interfaz de usuario. Se sube al depósito de COS un archivo zip que contiene todo el contenido HTML. Descarga y descomprime el archivo para ver el informe en HTML.
list_env y mejoras list_secrets
list_env y comandos list_secrets ahora también muestran los valores de los puntos de montaje /config.

Actualizaciones de la versión DevSecOps- open-v10.71.0

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

12 de junio de 2026

Actualizaciones para la versión de « DevSecOps » - open-v10.70.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión de « DevSecOps » - open-v10.70.0

Admite la firma de imágenes en formato OCI
Las imágenes en formato OCI ya se pueden firmar utilizando el mismo proceso de firma que se aplica a las imágenes de contenedores.

Actualizaciones de la versión de « DevSecOps » - open-v10.69.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones de la versión de « DevSecOps » - open-v10.69.0

Actualizar herramientas de terceros
Las siguientes herramientas de terceros se han actualizado a sus últimas versiones:
  • imagen base a UBI 9.8
  • Python: 3.11 → 3.12
  • jq: 1.7.1 → 1.8.1
  • yq4: v4.44.2 → v4.53.2
  • cyclonedx-cli: v0.27.2 → v0.31.0
  • sbom-utility: v0.17.0 → v0.19.0
  • Firma: v2.2.1 → v3.0.6
  • git-lfs: v3.4.0/v3.6.1 → v3.7.1
  • Visita: 1.24.4 → 1.26.3

Actualizaciones para la versión de « DevSecOps » - open-v10.68.0

Mejoras en la firma
Se ha actualizado la implementación predeterminada de la etapa de firma para firmar imágenes y artefactos. Anteriormente, se esperaba que los usuarios proporcionaran una implementación personalizada de la etapa de firma.

Actualizaciones para la versión de « DevSecOps » - open-v10.67.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión de « DevSecOps » - open-v10.67.0

Actualizaciones de seguridad
La herramienta DevSecOps se ha actualizado con las últimas correcciones de seguridad.

20 de abril de 2026

Actualizaciones para la versión DevSecOps- open-v10.66.0

Plazos de gestión de problemas
Los plazos de corrección de problemas se han actualizado como sigue
  • Información: 180 días
  • Baja: 180 días
  • Media: 90 días
  • Alta: 30 días
  • Crítico: 30 días

Actualizaciones para la versión DevSecOps- open-v10.65.0

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión DevSecOps- open-v10.64.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión DevSecOps- open-v10.64.0

Mejoras en Pipelinectl:
Introducidos nuevos comandos set_secret y get_secret para manejar secretos en la tubería. Funcionan de forma similar a set_env y get_env. Cualquier cadena establecida como secreta mediante comando set_secret será redactada en los registros automáticamente.

Actualizaciones para la versión DevSecOps- open-v10.63.0

Cambios en los controles obligatorios
Eliminada la configuración de la comprobación de cra-cis como comprobación obligatoria en las canalizaciones
Mejora de la exploración gosec
Mejora del escaneo gosec para permitir el escaneo desde una carpeta

Actualizaciones para la versión DevSecOps- open-v10.62.0

Optimizaciones del rendimiento
Mejora del rendimiento de la llamada collect-evidence utilizando la versión v2 de collect-evidence.
Corrección del bloqueo
Se ha solucionado un problema de bloqueo en el procesamiento de registros.
Cierre automático en la cadena de relaciones públicas
Se ha corregido el cierre incorrecto de incidencias durante el proceso de relaciones públicas aunque existan en la rama principal

Actualizaciones para la versión DevSecOps- open-v10.61.0

Advertencias engañosas
Optimización de la visualización de avisos sobre el almacén de pruebas.
Actualización de la imagen de Gosec
Actualización de la imagen de Gosec a 2.22.11 para solucionar las vulnerabilidades de seguridad.
Optimizaciones del rendimiento
La operación de clonación para clonar repositorios de configuración de canalizaciones utiliza ahora clonación superficial para mejorar el rendimiento.

14 de febrero de 2026

Actualizaciones para la versión DevSecOps- open-v10.60.0

Optimizaciones de la ejecución de canalizaciones
El procesamiento de registros en las ejecuciones de canalización se ha optimizado para reducir el tiempo necesario para completar la ejecución.
Eliminación del almacén de pruebas git
Como se anunció previamente - el soporte para Git Evidence Locker ha sido eliminado - por lo tanto Cloud Object Store es ahora un Evidence Locker obligatorio para todos los usuarios de DevSecOps.
Tratamiento por lotes de la recogida de pruebas
Dado que se ha eliminado la compatibilidad con la función de almacén de pruebas de Git, se ha eliminado el requisito de procesamiento por lotes de la recogida de pruebas.
Actualización de ZAP 2.17.0
Actualizado a ZAP 2.17.0 para solucionar las vulnerabilidades de seguridad.

Actualizaciones para la versión DevSecOps- open-v10.59.0

Información de autor sobre las solicitudes de extracción en la solicitud de modificación
El resumen de las solicitudes de cambio contiene ahora la lista de solicitudes pull junto con la información sobre el autor

6 de diciembre de 2025

Actualizaciones para DevSecOps la versión - open-v10.58.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para DevSecOps la versión - open-v10.58.0

Mejoras en Pipelinectl
Se ha añadido comando nuevo comando pipelinectl para guardar y recuperar propiedades inmutables utilizando set_envc/get_envc.
Mejoras en el rendimiento del proceso de creación de CD
Se ha refactorizado el proceso de CD para que funcione más rápido.

Actualizaciones para DevSecOps la versión - open-v10.57.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para DevSecOps la versión - open-v10.57.0

Reutilización de la sesión de inicio de sesión en ibmcloud
Se ha añadido la posibilidad de reutilizar la sesión de ibmcloud durante la ejecución de un proceso de canalización.
Admite terminales privados
Se ha modificado el flujo de inicio de sesión en ibmcloud para utilizar puntos finales privados cuando sea posible.

Actualizaciones para DevSecOps la versión - open-v10.56.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para DevSecOps la versión - open-v10.56.0

Actualizar gosec a v2.22.10
Versión actualizada de gosec a v2.22.10.
Mejoras en el escaneo de reparación
Mend scan ahora abre un problema de no vulnerabilidad en caso de no encontrar ningún lenguaje de programación soportado.
Compatibilidad con la autenticación para el análisis de la interfaz de usuario de ZAP
Se proporciona una nueva opción de variable de entorno zap-ui-auth-user para ejecutar zap scan como un usuario específico. Esta opción sólo es válida en el contexto de la context-file proporcionada para la exploración zap ui que también debe contener la información sobre cómo autenticar al usuario proporcionada en zap-ui-auth-user.

Actualizaciones para DevSecOps la versión - open-v10.55.0

Versión actualizada de Detect Secrets
Se ha actualizado la versión de Detect Secrets utilizada a 0.13.1.ibm.64.

Actualizaciones para DevSecOps la versión - open-v10.54.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para DevSecOps la versión - open-v10.54.0

Mejoras de rendimiento
Reestructuración de la utilidad de línea comando pipelinectl de Typescript a GoLang. Esto ha mejorado el rendimiento de la canalización hasta en un 30 % en algunos casos de uso.

Actualizaciones para DevSecOps la versión - open-v10.53.0

Carga útil de activación para canalización de automatización simple
Añadida carga útil de activación a la canalización de automatización simple para uso del usuario final.
Información sobre pruebas en incidencias generadas automáticamente
DevSecOps ahora añade información sobre pruebas a las incidencias autogeneradas como comentario adicional.
Descontinuación de open-v9 la versión de pipelines
Con la open-v10 versión de los pipelines que proporcionan la ejecución simultánea de tareas y un rendimiento mejorado de los pipelines, la open-v9 versión de los pipelines ha quedado obsoleta.
Obsoleto payload para canalizaciones de relaciones públicas
Debido a las ineficiencias en la forma en que se gestiona la carga útil, el soporte de carga útil ha quedado obsoleto en los canales de relaciones públicas. Si alguna de sus cargas de trabajo depende de la carga útil, utilice este fragmento:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body
Desuso de los almacenes de pruebas de git
Se ha eliminado la compatibilidad con git evidence locker. Por favor, migra a Cloud Object Storage lockers. Siga las instrucciones de Configuración IBM Cloud Object Storage para almacenar pruebas y crear casilleros COS

Actualizaciones para DevSecOps la versión - open-v9.68.0 y open-v10.51.0

Soporte para CodeEngine scale-down-delay
Las utilidades del motor de código de DevSecOps soportan ahora la propiedad scale-down-delay.

01 de septiembre de 2025

Actualizaciones para la versión DevSecOps- open-v9.67.0 y open-v10.50.0

Despliegue selectivo mediante filtrado de inventario
Filtrado de inventarios mejorado para desplegar inventarios previamente filtrados.
Actualización a la versión gosec
Actualizada la herramienta gosec en v2.22.8.
Actualización para detectar secretos herramienta
Se ha añadido la opción --word-list para filtrar posibles falsos positivos.

22 de agosto de 2025

Actualizaciones para la versión DevSecOps- open-v9.66.0 y open-v10.49.0

Actualización a la versión gosec
Actualizada la herramienta gosec en v2.22.7.

Actualizaciones para la versión DevSecOps- open-v9.65.1 y open-v10.48.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión DevSecOps- open-v9.65.0 y open-v10.48.0

Tekton pipeline sencillo para tareas operativas
Desarrollada una nueva tubería tekton que consiste en una sola etapa execute y puede utilizarse para realizar tareas operativas.

Actualizaciones para la versión DevSecOps- open-v9.64.0 y open-v10.47.0

Configurar la protección de la rama
Desarrollada una nueva utilidad para establecer la configuración de protección de ramas recomendada para todos los repositorios guardados en la ejecución del pipeline.

Actualizaciones para la versión DevSecOps- open-v9.63.1 y open-v10.46.1

Análisis Sonarqube con edición comunitaria
Detener el análisis sonarqube en caso de edición comunitaria ya que el análisis sonarqube no está disponible en la edición comunitaria.

Actualizaciones para la versión DevSecOps- open-v9.62.0 y open-v10.45.0

Configuración sonarqube mejorada
Configuración mejorada de sonarqube para proyectos de varias ramas.

Actualizaciones para la versión DevSecOps- open-v9.61.0 y open-v10.44.0

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión DevSecOps- open-v9.60.0 y open-v10.42.0

Soporte para Rulesets en github
Se ha añadido compatibilidad con conjuntos de reglas para validar comprobaciones de protección de ramas.
Git mejoras de clonación
Se ha añadido compatibilidad con los indicadores de optimización proporcionados por el usuario.
Compatibilidad con las colas merge de github
Añadido soporte para colas merge de github.
Creación de pruebas de la solicitud de cambio en el proceso de DC
Añadida la creación de pruebas para la creación de solicitudes de cambio.

10 de agosto de 2025

Fin de soporte open-v9 versión de pipelines

Como parte de los esfuerzos en curso para mejorar la eficiencia y la estabilidad de la compilación, estamos terminando oficialmente el apoyo a las definiciones de tuberías open-v9.

¿Por qué este cambio?

Los pipelines de open-v9 siguen un modelo de ejecución secuencial de tareas, lo que se traduce en tiempos de compilación más largos y un rendimiento reducido. Para superar estas limitaciones, se ha introducido una nueva rama de definición de canalizaciones:

  • open-v10 introdujo la ejecución simultánea de tareas, lo que mejoró significativamente el rendimiento de la canalización y redujo el tiempo total de compilación.

Lo que tienes que hacer:

Por favor, migre sus tuberías a open-v10 lo antes posible. Consulte Mejorar el rendimiento del canal de cumplimiento en DevSecOps para obtener instrucciones sobre la migración. La ayuda a open-v9 finalizará el 30 de septiembre de 2025.

Supresión del soporte payload en PR Pipeline

Como parte de los esfuerzos en curso para mejorar la eficiencia y la estabilidad de la compilación, estamos terminando oficialmente el soporte para payload en Pull Request pipelines.

¿Por qué este cambio?

Hemos detectado varios problemas e ineficiencias en el uso actual del parámetro de carga útil en nuestros procesos de relaciones públicas. Tras una revisión exhaustiva, hemos decidido eliminar la compatibilidad con el campo de carga útil en las canalizaciones de RP.

Lo que tienes que hacer:

Si sus flujos de trabajo dependen de la extracción de datos mediante carga útil, he aquí las alternativas:

  • Utilice un comando curl para obtener los datos necesarios del servicio o API correspondiente.
  • Otra posibilidad es volcar el contenido necesario en una ruta definida por el usuario y acceder a él cuando sea necesario en pasos posteriores. La ayuda a payload finalizará el 30 de septiembre de 2025.

Aviso de fin de apoyo: Git Based Evidence Locker

Como parte de los esfuerzos en curso para mejorar la eficiencia y la estabilidad de la construcción, estamos terminando oficialmente el apoyo a los casilleros de pruebas basados en Git.

¿Por qué este cambio?

Estamos abandonando los casilleros de pruebas basados en git para reducir el uso de git y evitar los límites de velocidad impuestos por los servidores git. Recomendamos que los usuarios migren a cubos de almacenamiento de objetos en la nube como casilleros de pruebas.

Lo que tienes que hacer:

Para garantizar una compatibilidad continua con GitHub Enterprise, siga los siguientes pasos para configurar sus cadenas de herramientas/tuberías: Para usuarios existentes del armario de pruebas COS:

  • Elimine la propiedad de entorno evidence-repo de sus canalizaciones.
  • Elimina la integración de Github/Gitlab para el Repositorio de Pruebas dentro de tus cadenas de herramientas.

Para nuevos usuarios del armario de pruebas COS:

  • Configure el COS Evidence Locker para su cadena de herramientas
  • Elimine la propiedad de entorno evidence-repo de sus canalizaciones.
  • Elimina la integración de Github/Gitlab para el Repositorio de Pruebas dentro de tus cadenas de herramientas. La compatibilidad con las taquillas de pruebas de Github/GitLab finalizará el 30 de septiembre de 2025.

16 de mayo de 2025

Actualizaciones para la versión DevSecOps- open-v9.59.0 y open-v10.41.0

Mejora de la notificación de CVE en la validación de pr
Los CVEs encontrados en la validación pr se reportan en el PR como un comentario.

Actualizaciones para la versión DevSecOps- open-v9.58.0 y open-v10.40.0

Actualización de las imágenes zap utilizadas para la exploración dinámica
Actualización de las imágenes de zap para utilizar zap 2.16 y corrección de vulnerabilidades

11 de abril de 2025

Actualizaciones para la versión DevSecOps- open-v9.57.0 y open-v10.39.0

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión DevSecOps- open-v9.56.0 y open-v10.38.0

Compatibilidad con las puertas de calidad Sonarqube
Se ha añadido compatibilidad con las puertas de calidad Sonarqube. Ahora, static-scan analizará los resultados de la puerta de calidad y planteará los problemas apropiados. Consulte Activación del procesamiento de resultados de Quality Gate para un proyecto SonarQube.

Actualizaciones para la versión DevSecOps- open-v9.54.0 y open-v10.36.0

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión DevSecOps- open-v9.53.0 y open-v10.35.0

Mejora de las operaciones de clonación de git
Añadidas nuevas opciones a las operaciones de clonación git como la clonación superficial utilizando la profundidad y el soporte para archivos de gran tamaño
Compatibilidad con entornos_fuente con cortafuegos
Se ha validado y añadido compatibilidad con entornos protegidos por cortafuegos para canalizaciones

28 de febrero de 2025

Actualizaciones para la versión de DevSecOps- open-v9.52.0 y open-v10.34.0

Mejoras en las comprobaciones de pruebas requeridas
El archivo de configuración de comprobación de pruebas requerido version2 ahora admite el uso de variables de entorno en el archivo de configuración como se indica a continuación:
  • «source_environments»: [ { "name": "$source" } ]- $source es una variable de entorno, especifique el nombre exacto de la rama de origen.
  • «target_environments»: [ { "name": "$target" } ]- En la misma línea, $target hace referencia al nombre exacto de la sucursal de destino.
  • El pipelinerun sustituirá las variables de entorno establecidas en DevSecOps propiedades de entorno en este archivo config v2 antes de consumir.
  • Esto hace que la configuración de verificación de pruebas requerida sea independiente de la rama de archivos de v2.

Actualizaciones para la versión de DevSecOps- open-v9.51.0 y open-v10.33.0

Separación de registros de depuración e información

El visor de registro de canalización se ha mejorado con el servicio de entrega continua y, para aprovechar al máximo esta función mejorada, esta versión incluye nuevos métodos de registro:

  • error()
  • advertencia()
  • aviso()
  • banner()
  • depurar()

El registro de depuración está desactivado de forma predeterminada y se puede activar estableciendo la propiedad de entorno pipeline-log-level en DEBUG. El nivel de depuración proporciona un registro más detallado para la resolución de problemas.

Asistencia para utilizar un cubo de COS adicional

Esta función permite una configuración COS adicional que es necesaria cuando un usuario necesita migrar de su cubo COS existente a otro cubo COS, especifique las siguientes propiedades con la información del cubo COS existente que será de sólo lectura.

  • copia de seguridad-cos-api-key
  • nombre-del-depósito-de-copias-de-seguridad
  • punto final de copia de seguridad

31 de enero de 2025

Actualizaciones para la versión de DevSecOps- open-v9.50.0 y open-v10.31.0

Registrar mejoras
Registro mejorado para la etapa de ejecución personalizada, diseñado para etapas de ejecución personalizables.
Disponibilidad del registro detect-secrets
detect-secrets la salida de rebajas ahora es accesible para su uso posterior en una ejecución de canalización.

Actualizaciones para la versión de DevSecOps- open-v9.49.1 y open-v10.30.1

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

Actualizaciones para la versión de DevSecOps- open-v9.49.0 y open-v10.30.0

Actualizar a sbom-utility
Actualización de sbom-utility a 0.17.0
Actualización del escáner de sysdig s para admitir la aceptación de riesgos
sysdig el escáner ahora crea problemas basados en la configuración de aceptación de riesgos en la instancia de protección de la carga de trabajo.

14 de enero de 2025

Actualizaciones para la versión de DevSecOps- open-v9.48.0 y open-v10.29.0

Release de corrección de errores
Esta versión solo incluye correcciones de errores.

12 de diciembre de 2024

Configuración inferida de la canalización DevSecOps

La configuración de Inferred DevSecOps Pipeline ya está disponible. Esta función simplifica la incorporación de microservicios o aplicaciones a los procesos DevSecOps. Esta función también se conoce como Políglota.

Para empezar con la configuración de Inferred DevSecOps Pipeline, consulte Uso de la configuración de canalizaciones inferidas DevSecOps.

Actualizaciones para la versión DevSecOps- open-v9.47.0 y open-v10.28.0

Compatibilidad con nuevas versiones de imágenes Sonarqube
Actualizada la imagen sonarqube 10.7 y sonar-scanner-cli a 11.1

Actualizaciones para la versión DevSecOps- open-v9.46.1 y open-v10.27.1

Release de corrección de errores
Este release sólo tiene arreglos de errores

Actualizaciones para la versión DevSecOps- open-v9.46.0 y open-v10.27.0

Imágenes actualizadas de los escáneres gosec y zap
Se ha actualizado el escáner gosec para que sea compatible con las nuevas versiones de go y se han actualizado las imágenes del escáner zap para corregir vulnerabilidades

Actualizaciones para la versión DevSecOps- open-v9.45.0 y open-v10.26.0

sbom-utility actualizar
sbom-utility la versión de la dependencia se actualiza a 0.16.0 para admitir la versión del esquema 1.6
Mejoras en los registros
Las pruebas reutilizadas se presentan en formato tabular

6 de noviembre de 2024

Actualizaciones para la versión DevSecOps- open-v9.44.0 y open-v10.25.0

Notificaciones estandarizadas de Slack para CD Pipelines
Se han actualizado las notificaciones de Slack para las canalizaciones de CD normales y en modo de desarrollo, lo que ayuda a garantizar la coherencia y la paridad, así como una gestión sencilla de las notificaciones en todas las canalizaciones.

Actualizaciones para la versión DevSecOps- open-v9.43.0 y open-v10.24.0

Mejora de las comprobaciones de protección de ramas para aumentar la seguridad de las ramas de código
El sistema de gestión de incidencias ahora enumera las comprobaciones de protección de ramas fallidas como comentarios de incidencias para identificar más rápidamente las causas de protección de ramas fallidas.
Validar inventario con el comando ' cocoa inventory validate
Valide los repositorios y entradas de inventario existentes utilizando el nuevo comando " cocoa inventory validate ".

18 de octubre de 2024

Actualizaciones para la versión DevSecOps- open-v9.42.0 y open-v10.23.0

Mejora de la recogida de pruebas para los controles de protección de las sucursales
El comando ' cocoa check pull-request-status ' ahora admite la opción ' --branch-protection-settings-output-path ' para recopilar comprobaciones de protección de ramas en un archivo JSON.

Actualizaciones para la versión DevSecOps- open-v9.41.0 y open-v10.22.0

Capacidad de retroceso rápido
Ahora puede realizar un rollback en situaciones de emergencia. Para más información, consulte Revertir una implantación
Creación de artefactos de compromiso único
El comando ' add del inventario Cocoa incluye ahora un nuevo indicador ' from-file '. Para añadir varias entradas de artefactos, debe colocar los detalles del artefacto en un archivo y especificar la ruta del archivo con el indicador " from-file ". Utilice este comando para procesar el archivo y crear todas las entradas de artefactos en una única confirmación.

Actualizaciones para la versión DevSecOps- open-v9.40.1 y open-v10.21.1

Comando " load_artifact " mejorado
Se ha mejorado el comando " load_artifact <artifact> " para que ahora enumere correctamente las propiedades asociadas al artefacto, mientras que antes daba error.

Actualizaciones para la versión DevSecOps- open-v9.40.0 y open-v10.21.0

propiedad de entorno PIPELINE_NAME ": Disponible en todas las etapas del Pipeline
La propiedad de entorno ' PIPELINE_NAME ' está ahora disponible en todas las etapas del pipeline.
Mejoras en la validación de adiciones al inventario
Si falla la validación del inventario durante la ejecución de la canalización, ahora se activará una notificación en el mensaje final de la canalización CI.
Cloud Object Storage Almacén de pruebas
Los pipelines pueden ahora utilizar Cloud Object Storage (COS) como único almacén de pruebas, eliminando la necesidad de un almacén de pruebas Git.
Mejora de la función de reutilización de pruebas
El script de escaneado " gosec " permite ahora la reutilización de pruebas cuando la función está activada, lo que mejora la eficacia y reduce los escaneados redundantes.

Actualizaciones para la versión DevSecOps- open-v9.38.0 y open-v10.19.0

Validación de entrada para el comando " cocoa inventory add
El comando " cocoa inventory add " ahora incluye validación de entradas, comprobando la exactitud de los campos de inventario y proporcionando información sobre los cambios necesarios para ayudar a garantizar entradas estandarizadas.
Mejora de las funciones de reutilización de pruebas
el script de escaneado sysdig ' reutiliza las pruebas existentes cuando la función está activada, lo que mejora la eficacia y la velocidad del escaneado.
Refactorización de guiones de conformidad
Los guiones de cumplimiento se han refactorizado para permitir una ejecución granular, permitiendo la ejecución de comprobaciones individuales según sea necesario.

11 de septiembre de 2024

Actualizaciones para la versión DevSecOps- open-v9.37.0 y open-v10.18.1

Corrección de errores para open-v10
Esta versión sólo contiene correcciones de errores.

Actualizaciones para la versión DevSecOps- open-v9.37.0 y open-v10.18.0

Transición a Cloud Object Storage (COS) como almacén de pruebas
devsecops inició la transición a Cloud Object Storage (COS) como principal almacén de pruebas. También envía notificaciones por Slack para informar a los usuarios de que deben migrar a COS como almacén de pruebas primario.
yq actualizar
devsecops crea ahora yq versión 3 y versión 4 como yq3 y yq4 respectivamente.
Reutilización de pruebas en tramitación
Ahora es posible reutilizar las pruebas de procesos anteriores en el proceso actual. Consulte Habilitar la recopilación de pruebas en la canalización de relaciones públicas para obtener más información

Actualizaciones para la versión DevSecOps- open-v9.36.1 y open-v10.17.1

Release de corrección de errores
Este release sólo tiene arreglos de errores

Actualizaciones para la versión DevSecOps- open-v9.36.0 y open-v10.17.0

Registro de los datos de recogida de pruebas
Mejora de los registros de tuberías para mostrar los datos relevantes en formato tabular

16 de julio de 2024

Actualizaciones para la versión DevSecOps- open-v9.35.0 y open-v10.16.0

Actualización ZAP
La versión de ZAP utilizada para la exploración dinámica se actualiza a la versión 2.15.
gosec actualización de imagen
gosec imagen utilizada para la exploración de seguridad del código fuente de Go en el paso de exploración estática se actualiza a la versión 2.20.0.
Puntuaciones CVSS
Los problemas de cumplimiento identificados por el escáner sysdig ahora contendrán puntuaciones CVSS.

10 de julio de 2024

Actualizaciones para DevSecOps versión - open-v9.34.1 y open-v10.15.1

Release de corrección de errores
Este release sólo tiene arreglos de errores

Actualizaciones para DevSecOps versión - open-v9.34.0 y open-v10.15.0

Advertencia sobre una línea base no válida durante la detección de secretos
Se han añadido comprobaciones para no detectar la exploración secreta si se proporciona un archivo de línea de base corrupto / incompatible. Ahora se creará un problema si el análisis de detección de secretos encuentra un archivo de referencia que no funciona con el escáner; los usuarios deberán rectificar el mismo para continuar con el análisis.

Actualizaciones para DevSecOps versión - open-v9.33.0 y open-v10.14.0

Release de corrección de errores
Este release sólo tiene arreglos de errores

Actualizaciones para DevSecOps versión - open-v9.32.0 y open-v10.13.0

Mejoras para la función “Verificación de evidencia requerida” en el canal CD/CC
Liberado nuevo esquema ( v2 ) para el archivo de configuración de validación de pruebas requeridas. Consulte la documentación con el nuevo esquema.
Mejoras de rendimiento
Mejora del rendimiento de la canalización cuando se utiliza Cloud Object Storage (COS) como almacén de pruebas para una canalización de pruebas.
Soporte para políticas Sysdig
Se agregó soporte para políticas Sysdig. Los problemas se crean en función de las políticas aplicadas.

18 de junio de 2024

Actualizaciones para DevSecOps versión - open-v9.31.0 y open-v10.12.0

Promoción parcial de artefactos de inventario.
Ahora es posible promocionar un subconjunto de artículos del inventario durante la promoción. Para más información, consulte /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion

6 de junio de 2024

Actualizaciones paraDevSecOps versión -open-v9.30.0 yopen-v10.11.0

El nombre de ejecución de conducto se puede personalizar
Ahora es posible utilizar nombres personalizados para los nombres de los pipeline-run. El nombre de ejecución de interconexión personalizado se puede proporcionar utilizando la propiedad de entorno pipeline-display-name
Etapas de finalización personalizadas para conductos de promoción y validación de promociones
Se han añadido etapas de finalización personalizadas para conductos de validación de promoción y promoción, donde el script proporcionado por el usuario se puede ejecutar en la etapa de finalización para fines de limpieza. Funciona de forma similar a las etapas de finalización en conductos CI, PR, CD, CC
Mejoras de comprobación de pruebas necesarias
Se ha mejorado el mandato cocoa locker evidence check para dar soporte a la versión 2 del esquema de configuración. El esquema de configuración actualizado permite a los usuarios especificar el entorno de aplicación o el entorno de servicio proporcionando los detalles de nombre y región junto con el conjunto necesario de pruebas que se van a validar para el entorno de aplicación o entorno de servicio determinado.

09 de mayo de 2024

Actualizaciones paraDevSecOps versión -open-v9.29.0 yopen-v10.10.0

Arreglos en el script clone_repo
El script clone_repo ahora informa de un error exacto en caso de error de clonación.
Se han eliminado los mensajes de error no deseados para las solicitudes de cambio
Se han eliminado los mensajes de error inadecuados del registro para la gestión de cambios utilizando gitlab

Actualizaciones paraDevSecOps versión -open-v9.28.1 yopen-v10.9.1

Release de corrección de errores
Este release sólo tiene arreglos de errores

18 de abril de 2024

Actualizaciones paraDevSecOps versión -open-v9.27.0 yopen-v10.8.0

La herramienta segura Sysdig utiliza un nuevo motor de vulnerabilidad
La integración de la herramienta segura Sysdig ahora utiliza un nuevo motor de vulnerabilidad enDevSecOps.
Pruebas para revisión de igual en conducto CC
La interconexión de CC ahora recopilará pruebas para la validación de revisión de iguales.
Soporte para la región eu-es
DevSecOps soporte de cadenas de herramientas eu-es región.

Actualizaciones paraDevSecOps versión -open-v9.26.0 yopen-v10.7.0

Comportamiento incorrecto con la tarea de finalización de CD
Anteriormente, la tarea de finalización de CD tenía un comportamiento diferente. Este problema se ha corregido ahora.

Actualizaciones paraDevSecOps versión -open-v9.25.1 yopen-v10.6.2

La propiedad de entorno IAM_ACCESS_TOKEN se ha eliminado
La propiedad de entorno IAM_ACCESS_TOKEN ha quedado obsoleta en esta versión.
Las pruebas fallidas se recopilarán si el certificado de verificación no está disponible
Durante la etapa de verificación de artefactos, si el certificado de verificación no está disponible- DevsecOps recopila pruebas fallidas.

Actualizaciones paraDevSecOps versión -open-v10.6.1

Soporte para retrotracción en línea en interconexiones cd en modalidad de desarrollo
La modalidad de desarrollo de las interconexiones cd se actualiza para dar soporte a la retrotracción en línea.

Actualizaciones paraDevSecOps versión -open-v9.25.0 yopen-v10.6.0

Soporte para retrotracción en línea, si hay un error de despliegue
Ahora el despliegue continuo da soporte a la retrotracción en línea cuando falla un despliegue. Para obtener más información, consulte Retrotracción en línea.
Propiedad de entorno en desuso IAM_ACCESS_TOKEN
La propiedad de entorno IAM_ACCESS_TOKEN está en desuso. Si los usuarios necesitan esta señal, se puede recuperar utilizando get_env iam-access-token.
Capacidad de ejecutar la herramienta detect-secrets en modalidad docker y en modalidad no docker
La herramienta detect-secrets se puede ejecutar en modalidad no docker definiendo detect-secrets-docker en 0. De forma predeterminada, detect-secrets se ejecuta en modalidad de docker.

21 de marzo de 2024

Actualizaciones paraDevSecOps versión -open-v9.24.0 yopen-v10.5.0

Soporte para formatos tfvars complejos en Devsecops IaC
Ahora se da soporte a los parámetros tfvars en formato JSON.
Estado de exención si se encuentran problemas en el resumen de pruebas
El resumen de pruebas indica ahora el estado de exención de los problemas detectados.

Actualizaciones paraDevSecOps versión -open-v9.23.8 yopen-v10.4.8

Volver a los valores predeterminados para los parámetros de etapa en .pipeline-config.yaml
En .pipeline-config.yaml, todos los parámetros de etapa retroceden a defaults.yaml si no se especifican en una etapa dedicada.

22 de febrero de 2024

Actualizaciones paraDevSecOps versión -open-v9.23.7 yopen-v10.4.7

Validación de firma de imagen obligatoria
La validación de firma de imagen es obligatoria para los despliegues.
Icono de :status-yellow: en holgura
Se ha añadido un nuevo icono de aviso :status-yellow: en notificaciones de Slack

Actualizaciones paraDevSecOps versión -open-v9.23.6 yopen-v10.4.6

Validación de etapas de conducto
Al inicio del conducto, se produce la validación de las etapas del conducto con respecto a la configuración de etapa opcional necesaria.

24 de enero de 2024

Conmutación de la base de datos SNYK a Clair
La herramienta Code Risk Analyzer ahora utiliza la base de datos Clair para identificar las vulnerabilidades.
Eliminación de pipeline.data
pipeline.data, que se utiliza para compartir variables de entorno en la interconexión, ya no está disponible.
Recopilación de pruebas de preproducción
Según los requisitos de FedRAMP, las solicitudes de cambio de preproducción deben estar enlazadas a la solicitud de cambio de producción y las pruebas de preproducción deben incluirse en el cambio de producción del resumen de solicitud. Para cumplir con estos requisitos, hemos desarrollado una nueva característica para recopilar pruebas previas a la producción. Para obtener más información, consulte Recopilar resumen de pruebas.
Testificación de SLSA
Ahora puede dar fe de las imágenes creadas en el conducto de AC con la testificación de nivel 3 de SLSA. Para obtener más información, consulte Configuración de la recopilación de testificaciones SLSA para imágenes.
Recopilación de pruebas para múltiples activos
Ahora puede recopilar pruebas para varios activos. Para obtener más información, consulte Varios activos en recopilaciones de pruebas.
Soporte para la API push de Security and Compliance Center
Ahora puede enviar los resultados a Seguridad Control Center. Para más información, consulte la documentación sobre la integración en Security and Compliance Center.

08 de diciembre de 2023

  • Estado ámbar para el despliegue con errores- El despliegue de CR aprobado manualmente con pruebas en rojo muestra ahora el estado ámbar.

  • Proceso por lotes de recopilación de pruebas-Durante una ejecución de interconexión, todas las pruebas se recopilan localmente en la interconexión y continúan al final de la ejecución de interconexión. Este proceso da como resultado una mejora del rendimiento.

30 de octubre de 2023

  • Área de trabajo aislada para etapas individuales en un conducto: está disponible una nueva propiedad de entorno $STAGE_WORKSPACE que apunta a una ubicación específica de la etapa. Cualquier dato escrito en esta ubicación es accesible exclusivamente a la presente etapa y permanece inaccesible a otras etapas.

  • Etapa separada para ejecutar exploraciones de detecto-secreto-Al ejecutar la tarea de detección de secretos junto con las comprobaciones de conformidad, existe la posibilidad de que se filtre un secreto en el registro de contenedor o en los clústeres de desarrollo. Para evitar esta situación, detect-secrets es ahora una etapa separada y un conducto fallará si se detectan secretos. Para obtener más información, consulte Configuración de exploraciones de detecto-secretos.

  • Capacidad para omitir etapas en open-v10-Los usuarios pueden omitir etapas de conducto definiendo skip: true en pipeline-config.yaml

  • Capacidad para configurar etapas en un orden específico: los usuarios pueden especificar un orden definiendo runAfter: <task name>. Esto hará que la tarea actual espere hasta que se complete la tarea anterior, incluso cuando ambas tareas estén planificadas para ejecutarse simultáneamente

  • ejecución simultánea deDevSecOps Etapas del oleoducto- Los pipelines devsecops se han reestructurado para ejecutar etapas independientes al mismo tiempo. Esto acelera considerablemente la ejecución global del conducto. Para obtener más información, consulte Mejorar el rendimiento de la interconexión de conformidad utilizando tareas simultáneas.

  • Validación de SBOM-Validación de SBOM de forma predeterminada.

  • Adición de la herramienta GoSec dentro de la etapa Static Scan para CI Pipeline-La exploración de seguridad GoSec se ha integrado en la etapa de comprobaciones de conformidad para las aplicaciones Go. Para obtener más información, consulte Configuración de exploraciones GoSec.

  • Adición de la etapa de revisión de igual: se ha añadido una nueva etapa de revisión de igual para verificar si la revisión de igual se ha realizado en todas las confirmaciones de la rama de integración. Para obtener más información, consulte Conformidad de revisión de igual.

  • Soporte para la gestión de activos no basados en imágenes-Soporte de conducto para el desarrollo de activos genéricos que pueden ser de cualquier tipo. Por ejemplo, tar, zip, etc.

  • Adición de la exploración de la herramienta SysDig dentro de la etapa de exploración de artefactos para CI Pipeline-Herramienta segura Sysdig integrada para explorar imágenes de contenedor. Para obtener más información, consulte Configuración de exploraciones de imagen de Sysdig.

  • Etapa de finalización personalizable: se ha modificado la última etapa del conducto para que se ejecute siempre independientemente del estado del conducto y se ha añadido la capacidad de tener un paso personalizable en la última etapa para el uso del mantenimiento en caso de una anomalía de conducto. Para obtener más información, consulte Etapas de finalización personalizadas.

  • Añadida una nueva canalización para realizar la validación del inventario PR- Se ha creado una nueva canalización para separar la validación de inventario de RP en la cadena de herramientas de CD. Para obtener más información, consulte ¿Cómo participar en la validación de promoción?

  • Remediación automática de vulnerabilidades utilizando CRA en CC Pipeline: Se Ha Añadido la capacidad de remediar automáticamente vulnerabilidades utilizando CRA. Para obtener más información, consulte Reparación automática de vulnerabilidades

  • Generación de SBOM en formato cyclonedx y su validación: se ha añadido la capacidad de generar y fusionar SBOM utilizando el formato cyclonedx y también el bom se valida utilizando la herramienta sbom-utility. Para obtener más información, consulte Generación de la lista de materiales de software(SBOM)en formato ciclonedx

31 de enero de 2023

  • Validación de la solicitud de extracción de promoción de inventario-Proporciona agregación y resumen de pruebas para el nuevo estado en el que entra el inventario cuando se fusiona la SC de promoción. La agregación implica la recopilación de pruebas y el resumen de todas las interconexiones de AC responsables de las actualizaciones de inventario. La característica proporciona una validación temprana de la promoción de inventario antes de que la SC se fusione con la rama de destino (entorno). Basándose en el estado de la SC, puede avanzar con la promoción (cuando todos los resultados de las pruebas son GREEN), o arreglar las pruebas (cuando las pruebas se marcan en RED) en las interconexiones de AC antes de continuar con la fusión de SC de promoción. Para obtener más información, consulte Conducto de promoción.

  • Soporte para clon de submódulo Git: mejora la capacidad de la interconexión de AC para clonar los submódulos Git para los repositorios de aplicaciones que hacen referencia a submódulos. Para obtener más información, consulte Configuración de la clonación de submódulos git.

  • Impedir que el conducto de AC actualice el inventario para una compilación RED: proporciona la capacidad de detectar anomalías en el conducto de AC e impide que el conducto actualice el inventario. Para obtener más información, consulte Parámetros de integración continua.

7 de diciembre de 2022

DevSecOps La integración continua para infraestructura como código está disponible como plantilla de Toolchain en el catálogo de Toolchain. Para más información, ver Desarrollar e implementar de forma seguraIaC conDevSecOps practicas.

30 de noviembre de 2022

  • Las exploraciones de CRA ahora forman parte de app-preview-pr-listener en el conducto de AC.
  • Cacao Tekton get-pipeline-logs da soporte a la extracción de registros para etapas específicas.
  • Se ha corregido una URL Git GraphQL malformada para una rama de destino inexistente en el repositorio de inventario.

25 de octubre de 2022

  • El analizador de problemas de CRA ahora contiene un campo Introducido por al crear un nuevo problema encontrado durante un escaneo.
  • Se ha mejorado el registro de errores para depurar solicitudes de promoción de larga ejecución en la interconexión de CD.

5 de octubre de 2022

  • Soporte de tareas ámbar para interconexiones para notificar a los usuarios que una interconexión tiene un error no muy grave.
  • Mejoras de rendimiento en el flujo de solicitud de cambio de interconexión de CD.

16 de septiembre de 2022

  • Se ha añadido la propiedad de entorno retry_sleep para el número de exploraciones del Vulnerability Advisor (VA) para intentar una ejecución de conducto.
  • Mensajes de registro mejorados para que el estado de las pruebas sea más claro. Por ejemplo, Evaluated evidence status: <success|failure|pending>.

11 de agosto de 2022

  • Utilice el campo de fecha de vencimiento nativo en GitLab para gestionar problemas.
  • Se ha añadido custom-exempt-label como propiedad de entorno para que las tuberías no se marquen como fallidas si tienen la etiqueta exenta correspondiente.
  • Se ha corregido Cloud Object Storage como un bloqueador de pruebas para el conducto CC.

25 de julio de 2022

  • Cargue el resumen de pruebas de conformidad continua para Security and Compliance Center.

24 de junio de 2022

  • Se ha habilitado la integración de DevOps Insights para la plantilla de conformidad continua (CC).

Si ya dispone de una cadena de herramientas de CC, puede configurar las doi-toolchain-id propiedades doi-environment y vinculando una integración de la herramienta Insights existente desde su cadena de DevSecOps herramientas de integración continua (CI).

  • Agregado etiquetas aDevSecOps scripts de canalización para visualizar los resultados del análisis de cumplimiento continuo en la interfaz de usuario de Insights.
  • Resultados de exploración dinámica surgidos en el panel de control de calidad de Insights.
  • Se ha mejorado el registro de mensajes para la tarea de evaluador de interconexión para que los usuarios puedan comprender mejor lo que ha fallado o se ha realizado correctamente para una ejecución de interconexión.

17 de junio de 2022

Al BOM de despliegue adjunto en una solicitud de cambio generada le faltaba información relacionada con los artefactos del inventario. Esta información se incluye ahora.

19 de mayo de 2022

  • Notifique a los usuarios sobre problemas de incidencias que tienen fechas de vencimiento próximas y fechas de vencimiento vencidas utilizando Slack después de habilitar la integración de la herramienta Slack.
  • Soporte para el formato cyclonedx al generar la lista de materiales de software utilizando Code Risk Analyzer en conductos de conformidad.

13 de mayo de 2022

Se ha añadido soporte a las interconexiones de Continuous Integration y Continuous Compliance para problemas de incidencias, como por ejemplo vulnerabilidades y CVE relacionadas con la creación, el almacenamiento, la actualización y el cierre de dichos problemas. Con esta característica, puede establecer fechas de vencimiento para problemas, añadir personas asignadas predeterminadas y filtrar problemas utilizando etiquetas.

24 marzo de 2022

PresentandoIBM CloudDevSecOps

DevSecOps es una metodología que integra las prácticas de seguridad en el ciclo de vida del desarrollo y las operaciones de software. El objetivo de la fusión es priorizar el equilibrio de la velocidad de desarrollo y la seguridad.

  • Nueva plantilla de conformidad continua que explora periódicamente el código de aplicación desplegado.
  • Soporte para exploraciones dinámicas de Zap que utilizan interconexiones asíncronas.
  • Soporte para rastrear el origen de los scripts predeterminados que se ejecutan en las interconexiones de conformidad.
  • Los problemas de incidencia dan soporte a un campo "Fecha de vencimiento" en función de la gravedad del problema.
  • Problemas de formato creados por la interconexión de conformidad continua para una mejor legibilidad.
  • Soporte para inhabilitar exploraciones estáticas y dinámicas que utilizan propiedades de entorno opcionales.
  • Se ha actualizado la interfaz de usuario de integración de herramientas de IBM Cloud Object Storage para facilitar la configuración.
  • Soporte para consultar etiquetas de entorno del repositorio de inventario al configurar la cadena de herramientas CC y CD.
  • Nuevo soporte de asistente para personalizar la página de bienvenida.

IBM Cloud® DevOps Insights no es compatible con el proceso de cumplimiento continuo. Además, existe un soporte limitado para desencadenar escaneos dinámicos para varias aplicaciones listas para usar.

16 de marzo de 2022

  • MejoradoDevSecOps código de canalización para publicar los resultados de la CRA enDevOps Insights incluyendo BOM, vulnerabilidad y registros de implementación.
  • Se ha añadido soporte para el parámetro de plug-in de CRA opcional --dockerfilepattern.