Notes de mise à jour pour l' DevSecOps

get_env La fonctionnalité Secure Value Support a été supprimée dans cette version open-v10.76.0. get_env Elle ne fonctionnera plus que pour les variables d'environnement non sensibles. Toute tentative d'utilisation de cette fonction pour récupérer une propriété sécurisée définie à partir du pipeline ou des propriétés de déclenchement échouera. Toutes les valeurs sécurisées doivent passer par ( get_secret disponible depuis open-v10.64.0).

La open-v9 branche des DevSecOps pipelines ne sera plus prise en charge à compter du 30 septembre 2025. Veuillez migrer vers la branche open-v10 du pipeline DevSecOps.

La prise en charge de la fonctionnalité Evidence Locker d' Git a été supprimée; par conséquent, Cloud Object Store est désormais l'Evidence Locker obligatoire pour tous les utilisateurs d' DevSecOps.

Consultez les notes de mise à jour pour en savoir plus sur les dernières modifications apportées à IBM Cloud DevSecOps.

31 juillet 2026

Mises à jour de la version d' DevSecOps- open-v10.75.0

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour de la version d' DevSecOps- open-v10.74.0

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour de la version d' DevSecOps- open-v10.73.0

Suppression de la propriété d'environnement opt-out-nonvulnerability-issue-collection
La propriété environment opt-out-nonvulnerability-issue-collection et l'indicateur flag set-grace-period de l'interface de ligne de commande (CLI) ont été supprimés. Les pipelines qui définissent cette propriété doivent la supprimer.
Collecter des preuves et réutiliser les flux de preuves migrés vers l' v2
Les flux de collecte et de réutilisation des preuves sont désormais acheminés vers l'implémentation de l' v2. Les chemins d'accès au code v1 ont été supprimés.
Prise en charge du format OPA pour les preuves
One-pipeline prend désormais en charge le format OPA (Open Policy Agent) pour les preuves.

Mises à jour de la version d' DevSecOps- open-v10.72.0

DinD Mise à jour de l'image
L'image DinD a été mise à jour vers icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0. En raison du changement de version du moteur d' Docker, les images créées seront désormais au format OCI.
Mise à jour des liaisons de charge utile des événements
Avec la mise à niveau d' GitHub Enterprise vers 3.19.7, le champ repository.url de la charge utile GitHub renvoie désormais un URL pouvant être utilisé avec les appels API REST. Utilisez repository.html_url pour obtenir le comportement précédent. Les utilisateurs qui se réfèrent repository.url à la charge utile de l'événement doivent mettre à jour leur code en conséquence.
Prise en charge des rapports HTML dans l'interface utilisateur DAST Scan
Définissez la variable d'environnement pipeline dast-html-plus-report sur 1 pour générer un rapport HTML pour les analyses de l'API ZAP et de l'interface utilisateur. Un fichier zip contenant l'intégralité du contenu HTML est téléchargé dans le compartiment COS. Téléchargez et décompressez le fichier pour consulter le rapport au format HTML.
list_env et list_secrets améliorations
list_env Les list_secrets commandes affichent désormais également les valeurs des points de montage /config.

Mises à jour de la version d' DevSecOps- open-v10.71.0

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

12 juin 2026

Mises à jour pour la version d' DevSecOps- open-v10.70.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version d' DevSecOps- open-v10.70.0

Prise en charge de la signature des images au format OCI
Les images au format OCI peuvent désormais être signées en suivant le même processus que pour les images de conteneurs.

Mises à jour pour la version d' DevSecOps- open-v10.69.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version d' DevSecOps- open-v10.69.0

Mise à jour des outils tiers
Les outils tiers suivants ont été mis à jour vers leurs dernières versions :
  • image de base vers ubi 9.8
  • Python: 3.11 → 3.12
  • jq : 1.7.1 → 1.8.1
  • yq4: v4.44.2 → v4.53.2
  • cyclonedx-cli : v0.27.2 → v0.31.0
  • sbom-utility : v0.17.0 → v0.19.0
  • Lien : v2.2.1 → v3.0.6
  • git-lfs : v3.4.0/v3.6.1 → v3.7.1
  • Accédez à : 1.24.4 → 1.26.3

Mises à jour pour la version d' DevSecOps- open-v10.68.0

Améliorations apportées à la signature
L'implémentation par défaut de l'étape de signature a été mise à jour pour permettre la signature des images et des artefacts. Auparavant, les utilisateurs devaient fournir leur propre implémentation de la phase de signature.

Mises à jour pour la version d' DevSecOps- open-v10.67.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version d' DevSecOps- open-v10.67.0

Mises à jour de sécurité
L'outil DevSecOps a été mis à jour avec des correctifs de sécurité.

20 avril 2026

Mises à jour pour la version DevSecOps- open-v10.66.0

Calendrier de gestion des problèmes
Les délais de résolution des problèmes ont été mis à jour comme suit
  • Information : 180 jours
  • Faible : 180 jours
  • Moyen : 90 jours
  • Haut : 30 jours
  • Critique : 30 jours

Mises à jour pour la version DevSecOps- open-v10.65.0

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version DevSecOps- open-v10.64.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version DevSecOps- open-v10.64.0

Amélioration de Pipelinectl :
Introduction de nouvelles commandes set_secret et get_secret pour gérer les secrets dans le pipeline. Ils fonctionnent de la même manière que set_env et get_env. Toute chaîne définie comme secret à l'aide de la commande set_secret sera automatiquement supprimée dans les journaux.

Mises à jour pour la version DevSecOps- open-v10.63.0

Modifications des contrôles obligatoires
Suppression de la configuration de la vérification de cra-cis comme vérification obligatoire dans les pipelines
Amélioration de l'analyse gosec
Amélioration de l'analyse de gosec pour supporter l'analyse à partir d'un dossier

Mises à jour pour la version DevSecOps- open-v10.62.0

Optimisation des performances
Amélioration des performances de l'appel "collect-evidence" grâce à l'utilisation de la version v2 de "collect-evidence".
Correction de l'impasse
Correction d'un problème de blocage dans le traitement des journaux.
Fermeture automatique dans le pipeline des relations publiques
Correction de la fermeture incorrecte de problèmes pendant le pipeline PR alors qu'ils existent dans la branche principale

Mises à jour pour la version DevSecOps- open-v10.61.0

Avertissements trompeurs
Optimisation de l'affichage des avertissements concernant les casiers à preuves.
Mise à jour de l'image de Gosec
Mise à jour de l'image Gosec vers 2.22.11 pour corriger les vulnérabilités de sécurité.
Optimisation des performances
L'opération de clonage du repo de configuration du pipeline utilise maintenant un clone peu profond pour améliorer les performances.

14 février 2026

Mises à jour pour la version DevSecOps- open-v10.60.0

Optimisation de l'exécution du pipeline
Le traitement des journaux lors des exécutions par pipeline est désormais optimisé pour réduire le temps nécessaire à l'exécution de l'opération.
Suppression du casier de preuves git
Comme annoncé précédemment, la prise en charge de la fonction de verrouillage des preuves de Git a été supprimée. Par conséquent, Cloud Object Store est désormais un dispositif de verrouillage des preuves obligatoire pour tous les utilisateurs de DevSecOps.
Traitement par lots de la collecte de preuves
La prise en charge de la fonctionnalité Git Evidence Locker ayant été supprimée, la nécessité d'un traitement par lots de la collecte des preuves a été supprimée.
Mise à jour de ZAP 2.17.0
Mise à jour de ZAP 2.17.0 pour corriger les failles de sécurité.

Mises à jour pour la version DevSecOps- open-v10.59.0

Informations sur l'auteur par rapport aux demandes de retrait dans la demande de modification
Le résumé des demandes de changement contient désormais la liste des demandes de retrait ainsi que les informations relatives à l'auteur

6 décembre 2025

Mises à jour pour DevSecOps la version - open-v10.58.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour DevSecOps la version - open-v10.58.0

Améliorations apportées à Pipelinectl
Ajout d'une nouvelle commande pipelinectl pour enregistrer et récupérer des propriétés immuables à l'aide de set_envc/get_envc.
Améliorations des performances dans le pipeline CD
Refonte du pipeline CD pour qu'il fonctionne plus rapidement.

Mises à jour pour DevSecOps la version - open-v10.57.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour DevSecOps la version - open-v10.57.0

Réutilisation de la session de connexion ibmcloud
Ajout de la possibilité de réutiliser la session ibmcloud pendant l'exécution d'un pipeline.
Prise en charge des points de terminaison privés
Modification du flux de connexion ibmcloud pour utiliser des points d'extrémité privés lorsque cela est possible.

Mises à jour pour DevSecOps la version - open-v10.56.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour DevSecOps la version - open-v10.56.0

Mettre à jour gosec vers v2.22.10
Mise à jour de la version gosec vers v2.22.10.
Améliorations apportées à la fonction de réparation des scans
L'analyse Mend ouvre désormais une question de non-vulnérabilité si aucun langage de programmation pris en charge n'est trouvé.
Prise en charge de l'authentification pour l'analyse de l'interface utilisateur ZAP
Une nouvelle option de variable d'environnement pour le pipeline, zap-ui-auth-user, est fournie pour exécuter zap scan en tant qu'utilisateur spécifique. Cette option n'est valable que dans le contexte du site context-file fourni pour l'analyse de l'interface utilisateur du zap, qui doit également contenir les informations relatives à l'authentification de l'utilisateur fournies à l'adresse zap-ui-auth-user.

Mises à jour pour DevSecOps la version - open-v10.55.0

Version mise à jour de Detect Secrets
Détecter la version secrète utilisée a été mise à jour vers 0.13.1.ibm.64.

Mises à jour pour DevSecOps la version - open-v10.54.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour DevSecOps la version - open-v10.54.0

Améliorations des performances
Replateforme de l'utilitaire de ligne de commande pipelinectl de Typescript vers GoLang. Cela a permis d'améliorer les performances du pipeline jusqu'à 30 % dans certains cas d'utilisation.

Mises à jour pour DevSecOps la version - open-v10.53.0

Déclencher la charge utile pour un pipeline d'automatisation simple
Ajout d'une charge utile de déclenchement à un pipeline d'automatisation simple pour l'utilisateur final.
Informations probantes dans les problèmes générés automatiquement
DevSecOps ajoute désormais des informations sur les preuves aux questions générées automatiquement sous la forme d'un commentaire supplémentaire.
Dépréciation de open-v9 la version des pipelines
Avec la open-v10 version des pipelines permettant l'exécution simultanée des tâches et l'amélioration des performances des pipelines, la open-v9 version des pipelines est désormais obsolète.
Obsolète payload pour les pipelines PR
En raison de l'inefficacité du traitement des charges utiles, la prise en charge des charges utiles a été supprimée des pipelines PR. Si l'une de vos charges de travail dépend de la charge utile, veuillez utiliser cet extrait :
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body
Dépréciation des coffres-forts git
La prise en charge de git evidence locker a été supprimée. Veuillez migrer vers Cloud Object Storage lockers. Veuillez suivre la procédure de configuration IBM Cloud Object Storage pour le stockage des preuves afin de créer des casiers COS

Mises à jour pour DevSecOps la version - open-v9.68.0 et open-v10.51.0

Assistance pour CodeEngine scale-down-delay
Les utilitaires du moteur de code de DevSecOps prennent désormais en charge la propriété scale-down-delay.

01 septembre 2025

Mises à jour pour la version DevSecOps- open-v9.67.0 et open-v10.50.0

Déploiement sélectif à l'aide du filtrage d'inventaire
Amélioration du filtrage de l'inventaire pour déployer les inventaires précédemment filtrés.
Mise à jour de la version gosec
Mise à jour de l'outil gosec à v2.22.8.
Mise à jour pour détecter les outils secrets
Ajout de l'option --word-list pour filtrer les faux positifs potentiels.

22 août 2025

Mises à jour pour la version DevSecOps- open-v9.66.0 et open-v10.49.0

Mise à jour de la version gosec
Mise à jour de l'outil gosec à v2.22.7.

Mises à jour pour la version DevSecOps- open-v9.65.1 et open-v10.48.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version DevSecOps- open-v9.65.0 et open-v10.48.0

Pipeline tekton simple pour les tâches opérationnelles
Mise au point d'un nouveau pipeline tekton composé d'une seule étape execute et pouvant être utilisé pour effectuer des tâches opérationnelles.

Mises à jour pour la version DevSecOps- open-v9.64.0 et open-v10.47.0

Régler les paramètres de protection de la branche
Développement d'un nouvel utilitaire pour définir les paramètres de protection des branches recommandés pour tous les dépôts sauvegardés dans le pipeline.

Mises à jour pour la version DevSecOps- open-v9.63.1 et open-v10.46.1

Sonarqube analysis with community edition (en anglais)
Arrêter l'analyse sonarqube dans le cas de l'édition communautaire car l'analyse sonarqube n'est pas disponible dans l'édition communautaire.

Mises à jour pour la version DevSecOps- open-v9.62.0 et open-v10.45.0

Configuration améliorée du sonar
Configuration améliorée de sonarqube pour les projets multi-branches.

Mises à jour pour la version DevSecOps- open-v9.61.0 et open-v10.44.0

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version DevSecOps- open-v9.60.0 et open-v10.42.0

Prise en charge des jeux de règles dans github
Ajout de la prise en charge des ensembles de règles pour valider les contrôles de protection des branches.
Git amélioration des clones
Prise en charge des drapeaux d'optimisation fournis par l'utilisateur.
Prise en charge des files d'attente de fusion github
Ajout de la prise en charge des files d'attente de fusion github.
Création d'une preuve de demande de changement dans le pipeline CD
Ajout de la création de preuves pour la création d'une demande de changement.

10 août 2025

Fin du support open-v9 version des pipelines

Dans le cadre des efforts continus visant à améliorer l'efficacité et la stabilité de la construction, nous mettons officiellement fin au support des définitions de pipeline open-v9.

Pourquoi ce changement?

Les pipelines open-v9 suivent un modèle d'exécution séquentielle des tâches, ce qui se traduit par des temps de construction plus longs et des performances réduites. Pour pallier ces limites, une nouvelle branche de définition des pipelines a été introduite :

  • open-v10 a introduit l'exécution simultanée de tâches, ce qui a permis d'améliorer considérablement les performances du pipeline et de réduire le temps de construction global.

Ce que vous devez faire :

Veuillez migrer vos pipelines vers le site open-v10 au plus tôt. Voir Améliorer les performances du pipeline de conformité sur DevSecOps pour les instructions de migration. Le soutien à open-v9 prendra fin le 30 septembre 2025.

Suppression de la prise en charge de payload dans le pipeline PR

Dans le cadre des efforts continus visant à améliorer l'efficacité et la stabilité des constructions, nous mettons officiellement fin au support de payload dans les pipelines de Pull Request.

Pourquoi ce changement?

Nous avons identifié plusieurs défis et inefficacités liés à l'utilisation actuelle du paramètre de charge utile dans nos processus de relations publiques. Après un examen approfondi, nous avons décidé de supprimer la prise en charge du champ "payload" dans les pipelines de relations publiques.

Ce que vous devez faire :

Si vos flux de travail dépendent de l'extraction de données à l'aide de payload, voici les alternatives :

  • Utilisez une commande curl pour récupérer les données requises auprès du service ou de l'API approprié.
  • Il est également possible de transférer le contenu requis dans un chemin d'accès personnalisé et d'y accéder en fonction des besoins lors des étapes ultérieures. Le soutien à payload prendra fin le 30 septembre 2025.

Avis de fin de soutien : Git Casier de preuves basées

Dans le cadre des efforts continus visant à améliorer l'efficacité et la stabilité de la construction, nous mettons officiellement fin au support des casiers de preuves basés sur Git.

Pourquoi ce changement?

Nous abandonnons les casiers de preuves basés sur git afin de réduire l'utilisation de git et d'éviter les limites de taux imposées par les serveurs git. Nous recommandons aux utilisateurs de migrer vers un système de stockage d'objets dans le nuage (Cloud object storage bucket) en tant que casiers de preuves.

Ce que vous devez faire :

Pour assurer une compatibilité continue avec GitHub Enterprise, veuillez suivre les étapes suivantes pour configurer vos chaînes d'outils/pipelines : Pour les utilisateurs actuels de l'armoire à pharmacie du COS :

  • Supprimez la propriété d'environnement evidence-repo de vos pipelines.
  • Supprimer l'intégration de Github/Gitlab pour le dépôt de preuves dans vos chaînes d'outils.

Pour les nouveaux utilisateurs de l'armoire à pharmacie COS :

  • Configurer COS Evidence Locker pour votre chaîne d'outils
  • Supprimez la propriété d'environnement evidence-repo de vos pipelines.
  • Supprimer l'intégration de Github/Gitlab pour le dépôt de preuves dans vos chaînes d'outils. La prise en charge des casiers à pièces à conviction sur le site Github/GitLab prendra fin le 30 septembre 2025.

16 mai 2025

Mises à jour pour la version DevSecOps- open-v9.59.0 et open-v10.41.0

Amélioration de la notification de la validation CVE in pr
Les CVE trouvés lors de la validation du PR sont signalés dans le PR sous la forme d'un commentaire.

Mises à jour pour la version DevSecOps- open-v9.58.0 et open-v10.40.0

Mise à jour des images utilisées pour le balayage dynamique
Mise à jour des images zap pour utiliser zap 2.16 et correction des vulnérabilités

11 avril 2025

Mises à jour pour la version DevSecOps- open-v9.57.0 et open-v10.39.0

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version DevSecOps- open-v9.56.0 et open-v10.38.0

Prise en charge des barrières de qualité Sonarqube
Ajout d'un support pour les portes de qualité Sonarqube. Désormais, static-scan analysera les résultats de la grille de qualité et soulèvera les problèmes de manière appropriée. Reportez-vous à la section Activer le traitement des résultats de Quality Gate pour un projet SonarQube.

Mises à jour pour la version DevSecOps- open-v9.54.0 et open-v10.36.0

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version DevSecOps- open-v9.53.0 et open-v10.35.0

Amélioration des opérations de clonage git
Ajout de nouvelles options pour les opérations de clonage git, comme le clonage superficiel utilisant la profondeur et le support des fichiers volumineux
Prise en charge des environnements sources protégés par un pare-feu
Validation et ajout de la prise en charge des environnements pare-feu pour les pipelines

28 février 2025

Mises à jour de la version d' DevSecOps- open-v9.52.0 et open-v10.34.0

Améliorations des contrôles des pièces justificatives requises
Le fichier de configuration requis pour la vérification des preuves ( version2 ) prend désormais en charge l'utilisation de variables d'environnement dans le fichier de configuration, comme indiqué ci-dessous :
  • « source_environments » : [ { "name": "$source" } ]- $source est une variable d'environnement, spécifiez le nom exact de la branche source.
  • « target_environments » : [ { "name": "$target" } ]- Dans le même ordre d'idées, $target fait référence au nom exact de la branche cible.
  • Le pipelinerun substituera les variables d'environnement définies dans les propriétés de l'environnement DevSecOps dans ce fichier config v2 avant de consommer.
  • Cela rend la vérification des preuves requise indépendante de la branche du fichier de config v2.

Mises à jour de la version d' DevSecOps- open-v9.51.0 et open-v10.33.0

Séparation des journaux de débogage et d'information

La visionneuse de journaux de pipeline a été améliorée par le service de livraison continue et, pour tirer le meilleur parti de cette fonctionnalité améliorée, cette version inclut de nouvelles méthodes de journalisation :

  • erreur()
  • avertissement()
  • avis()
  • bannière()
  • déboguer()

Le journal de débogage est désactivé par défaut et peut être activé en définissant la propriété d'environnement pipeline-log-level sur DEBUG. Le niveau de débogage permet une journalisation plus fine à des fins de dépannage.

Support pour utiliser un bucket COS supplémentaire

Cette fonctionnalité permet de prendre en charge une configuration COS supplémentaire qui est nécessaire lorsqu'un utilisateur doit migrer de son seau COS existant vers un autre seau COS, veuillez spécifier les propriétés suivantes avec les informations du seau COS existant qui seront en lecture seule.

  • sauvegarde-cos-api-clé
  • nom du panier de sauvegarde
  • point de terminaison de sauvegarde

31 janvier 2025

Mises à jour de la version d' DevSecOps- open-v9.50.0 et open-v10.31.0

Amélioration des journaux
Amélioration de la journalisation pour la phase d'exécution personnalisée, conçue pour les phases d'exécution personnalisables.
Disponibilité du journal detect-secrets
detect-secrets la sortie markdown est maintenant accessible pour une utilisation ultérieure dans un pipeline.

Mises à jour pour la version DevSecOps- open-v9.49.1 et open-v10.30.1

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

Mises à jour pour la version DevSecOps- open-v9.49.0 et open-v10.30.0

Mettre à niveau vers sbom-utility
Mise à jour de sbom-utility vers 0.17.0
Mise à jour du scanner d' sysdig s pour prendre en charge l'acceptation des risques
sysdig le scanner crée désormais des problèmes en fonction des paramètres d'acceptation des risques dans l'instance de protection de la charge de travail.

14 janvier 2025

Mises à jour pour la version DevSecOps- open-v9.48.0 et open-v10.29.0

Edition du correctif de bogue
Cette version ne comprend que des corrections de bugs.

12 décembre 2024

Configuration inférée du pipeline DevSecOps

La configuration du pipeline DevSecOps inféré est désormais disponible. Cette fonctionnalité simplifie l'intégration des micro-services ou des applications dans les pipelines DevSecOps. Cette fonction est également connue sous le nom de Polyglotte.

Pour commencer à utiliser la configuration du pipeline DevSecOps inféré, reportez-vous à la section Utilisation de la configuration du pipeline DevSecOps inféré.

Mises à jour pour la version DevSecOps- open-v9.47.0 et open-v10.28.0

Prise en charge des nouvelles versions des images Sonarqube
Mise à jour de sonarqube image 10.7 et de sonar-scanner-cli vers 11.1

Mises à jour pour la version DevSecOps- open-v9.46.1 et open-v10.27.1

Edition du correctif de bogue
Cette édition contient uniquement des correctifs de bogue

Mises à jour pour la version DevSecOps- open-v9.46.0 et open-v10.27.0

Images mises à jour pour les scans gosec et zap
Le scanner gosec a été mis à jour pour prendre en charge les nouvelles versions de go et les images du scanner zap ont été mises à jour pour corriger les vulnérabilités

Mises à jour pour la version DevSecOps- open-v9.45.0 et open-v10.26.0

sbom-utility mettre à jour
sbom-utility la version des dépendances est mise à jour à 0.16.0 pour prendre en charge la version du schéma 1.6
Amélioration de la journalisation
Les preuves réutilisées sont présentées sous forme de tableau

6 novembre 2024

Mises à jour pour la version DevSecOps- open-v9.44.0 et open-v10.25.0

Notifications Slack standardisées pour les pipelines de CD
Mise à jour des notifications Slack pour les pipelines en mode dev et CD normal, afin d'assurer la cohérence et la parité, et de faciliter la gestion des notifications dans tous les pipelines.

Mises à jour pour la version DevSecOps- open-v9.43.0 et open-v10.24.0

Amélioration des contrôles de protection des branches pour renforcer la sécurité des branches de code
Le système de gestion des problèmes répertorie désormais les échecs des contrôles de protection des branches en tant que commentaires de problèmes afin d'identifier plus rapidement les causes des échecs de protection des branches.
Valider l'inventaire avec la commande 'cocoa inventory validate
Valider les référentiels et les entrées d'inventaire existants à l'aide de la nouvelle commande " cocoa inventory validate

18 octobre 2024

Mises à jour pour la version DevSecOps- open-v9.42.0 et open-v10.23.0

Amélioration de la collecte de preuves pour les contrôles de protection des filiales
La commande 'cocoa check pull-request-status supporte désormais l'option '--branch-protection-settings-output-path pour collecter les contrôles de protection de branche dans un fichier JSON.

Mises à jour pour la version DevSecOps- open-v9.41.0 et open-v10.22.0

Capacité de retour rapide
Vous pouvez désormais effectuer un retour en arrière dans les situations d'urgence. Pour plus de détails, voir Reculer un déploiement
Création d'un artefact à engagement unique
La commande 'add de l'inventaire Cocoa comprend désormais un nouveau drapeau 'from-file Pour ajouter plusieurs entrées d'artefacts, vous devez placer les détails de l'artefact dans un fichier et spécifier le chemin d'accès au fichier avec l'indicateur " from-file ". Cette commande permet de traiter le fichier et de créer toutes les entrées d'artefact en une seule fois.

Mises à jour pour la version DevSecOps- open-v9.40.1 et open-v10.21.1

Commande " load_artifact améliorée
La commande " load_artifact <artifact> a été améliorée et permet désormais de lister les propriétés associées à l'artefact, alors qu'auparavant elle entraînait une erreur.

Mises à jour pour la version DevSecOps- open-v9.40.0 et open-v10.21.0

propriété environnementale PIPELINE_NAME: Disponible à tous les stades du pipeline
La propriété d'environnement " PIPELINE_NAME est désormais disponible à toutes les étapes du pipeline.
Amélioration de la validation de l'ajout d'inventaire
L'échec de la validation de l'inventaire pendant l'exécution du pipeline déclenche désormais une notification dans le message de fin de CI-pipeline.
Cloud Object Storage Casier à pièces à conviction
Les pipelines peuvent désormais utiliser le Cloud Object Storage- COS) comme seul casier de preuves, ce qui élimine la nécessité d'un casier de preuves Git.
Amélioration de la fonction de réutilisation des preuves
Le script d'analyse " gosec prend désormais en charge la réutilisation des preuves lorsque cette fonction est activée, ce qui améliore l'efficacité et réduit les analyses redondantes.

Mises à jour pour la version DevSecOps- open-v9.38.0 et open-v10.19.0

Validation de l'entrée pour la commande " cocoa inventory add
La commande " cocoa inventory add inclut désormais la validation des entrées, vérifiant l'exactitude des champs d'inventaire et fournissant un retour d'information sur les modifications nécessaires afin de garantir la normalisation des entrées.
Réutilisation des preuves Amélioration des fonctionnalités
le script d'analyse sysdig réutilise les preuves existantes lorsque la fonction est activée, ce qui améliore l'efficacité et la rapidité de l'analyse.
Refonte des scripts de conformité
Les scripts de conformité ont été remaniés pour permettre une exécution granulaire, ce qui permet d'effectuer des contrôles individuels en fonction des besoins.

11 septembre 2024

Mises à jour pour la version DevSecOps- open-v9.37.0 et open-v10.18.1

Corrections de bugs pour open-v10
Cette version ne contient que des corrections de bugs.

Mises à jour pour la version DevSecOps- open-v9.37.0 et open-v10.18.0

Transition vers Cloud Object Storage (COS) en tant qu'armoire à pharmacie
devsecops a commencé la transition vers le site Cloud Object Storage (COS) en tant que casier de preuves primaires. Il envoie également des notifications sur Slack pour informer les utilisateurs qu'ils doivent migrer vers COS en tant qu'archiveur de preuves principal.
yq mise à niveau
devsecops crée maintenant yq version 3 et version 4 en tant que yq3 et yq4 respectivement.
Réutilisation des preuves dans le pipeline
Il est désormais possible de réutiliser des preuves provenant d'anciens projets de canalisation dans le projet actuel. Voir Activer la collecte de preuves dans le pipeline PR pour plus d'informations

Mises à jour pour la version DevSecOps- open-v9.36.1 et open-v10.17.1

Edition du correctif de bogue
Cette édition contient uniquement des correctifs de bogue

Mises à jour pour la version DevSecOps- open-v9.36.0 et open-v10.17.0

Enregistrement des données relatives à la collecte d'éléments de preuve
Amélioration des journaux de pipeline afin d'afficher les données pertinentes sous forme de tableau

16 juillet 2024

Mises à jour pour la version DevSecOps- open-v9.35.0 et open-v10.16.0

Mise à niveau ZAP
La version de ZAP utilisée pour l'analyse dynamique est mise à niveau vers la version 2.15.
gosec amélioration de l'image
L'image gosec utilisée pour l'analyse de sécurité du code source Go dans l'étape d'analyse statique est mise à niveau vers la version 2.20.0.
scores CVSS
Les problèmes de conformité identifiés par l'analyseur sysdig contiennent désormais les scores CVSS.

10 juillet 2024

Mises à jour pour DevSecOps version - open-v9.34.1 et open-v10.15.1

Edition du correctif de bogue
Cette édition contient uniquement des correctifs de bogue

Mises à jour pour DevSecOps version - open-v9.34.0 et open-v10.15.0

Avertissement sur une ligne de base non valide lors de la détection des secrets
Des vérifications ont été ajoutées pour empêcher la détection des secrets de scanner si un fichier de base corrompu / incompatible est fourni. Un problème sera désormais créé si l'analyse de détection des secrets trouve un fichier de base qui ne fonctionnerait pas avec le scanner, les utilisateurs devront le rectifier pour poursuivre l'analyse.

Mises à jour pour DevSecOps version - open-v9.33.0 et open-v10.14.0

Edition du correctif de bogue
Cette édition contient uniquement des correctifs de bogue

Mises à jour pour DevSecOps version - open-v9.32.0 et open-v10.13.0

Améliorations de la fonctionnalité « Contrôle des preuves requises » dans le pipeline CD/CC
Publication d'un nouveau schéma ( v2 ) pour le fichier de configuration de la validation des preuves requises. Veuillez vous référer à la documentation utilisant le nouveau schéma.
Amélioration des performances
Amélioration des performances du pipeline lorsque Cloud Object Storage (COS) est utilisé comme casier de preuves pour les preuves d'un pipeline.
Prise en charge des politiques Sysdig
Ajout de la prise en charge des politiques Sysdig. Les problèmes sont créés en fonction des politiques appliquées.

18 juin 2024

Mises à jour pour DevSecOps version - open-v9.31.0 et open-v10.12.0

Promotion partielle des artefacts d'inventaire
Il est désormais possible de promouvoir un sous-ensemble d'articles en stock lors d'une promotion. Voir /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partielle-promotion pour plus de détails

6 juin 2024

Mises à jour pourDevSecOps version -open-v9.30.0 etopen-v10.11.0

Le nom d'exécution de pipeline peut être personnalisé
Il est maintenant possible d'utiliser des noms personnalisés pour les noms de pipeline-run. Un nom d'exécution de pipeline personnalisé peut être fourni à l'aide de la propriété d'environnement pipeline-display-name
Etapes de fin personnalisées pour les pipelines de promotion et de validation de promotion
Ajout d'étapes de fin personnalisées pour les pipelines de promotion et de validation de promotion, dans lesquelles le script fourni par l'utilisateur peut être exécuté dans l'étape de fin à des fins de nettoyage. Cela fonctionne de la même manière que les étapes de fin dans les pipelines CI, PR, CD, CC
Améliorations de la vérification des informations collectées requises
Amélioration de la commande cocoa locker evidence check pour la prise en charge de la version 2 du schéma de configuration. Le schéma de configuration mis à jour permet aux utilisateurs de spécifier l'environnement d'application ou l'environnement de service en fournissant le nom et les détails de la région ainsi que l'ensemble d'informations collectées à valider pour l'environnement d'application ou l'environnement de service donné.

9 mai 2024

Mises à jour pourDevSecOps version -open-v9.29.0 etopen-v10.10.0

Correctifs du script clone_repo
Le script clone_repo signale désormais l'erreur exacte en cas d'échec du clonage.
Suppression des messages d'erreur indésirables pour les demandes de changement
Suppression des messages d'erreur inappropriés du journal pour la gestion des changements à l'aide de gitlab

Mises à jour pourDevSecOps version -open-v9.28.1 etopen-v10.9.1

Edition du correctif de bogue
Cette édition contient uniquement des correctifs de bogue

18 avril 2024

Mises à jour pourDevSecOps version -open-v9.27.0 etopen-v10.8.0

L'outil sécurisé Sysdig utilise un nouveau moteur de vulnérabilité
L'intégration de l'outil sécurisé Sysdig utilise désormais un nouveau moteur de vulnérabilité dansDevSecOps.
Informations collectées pour l'examen par les pairs dans le pipeline CC
Le pipeline CC va maintenant collecter des informations collectées pour la validation de l'examen par les pairs.
Prise en charge de la région eu-es
DevSecOps prise en charge des chaînes d'outils eu-es région.

Mises à jour pourDevSecOps version -open-v9.26.0 etopen-v10.7.0

Comportement incorrect avec la tâche de fin de CD
Auparavant, la tâche de fin de CD avait un comportement différent. Ce problème est résolu maintenant.

Mises à jour pourDevSecOps version -open-v9.25.1 etopen-v10.6.2

La propriété d'environnement IAM_ACCESS_TOKEN a été supprimée
La propriété d'environnement IAM_ACCESS_TOKEN a été supprimée dans cette version.
Les informations collectées ayant échoué seront collectées si le certificat de vérification n'est pas disponible
Lors de l'étape de vérification de l'artefact, si le certificat de vérification n'est pas disponible, DevsecOps collecte les informations collectées ayant échoué.

Mises à jour pourDevSecOps version -open-v10.6.1

Prise en charge de l'annulation en ligne dans les pipelines cd en mode développement
Le mode de développement des pipelines cd est mis à jour pour prendre en charge l'annulation en ligne.

Mises à jour pourDevSecOps version -open-v9.25.0 etopen-v10.6.0

Prise en charge de l'annulation en ligne, en cas d'échec du déploiement
Le déploiement continu prend désormais en charge l'annulation en ligne lorsqu'un déploiement échoue. Pour plus d'informations, voir Inline Rollback.
Propriété d'environnement obsolète IAM_ACCESS_TOKEN
La propriété d'environnement IAM_ACCESS_TOKEN est obsolète. Si ce jeton est requis par les utilisateurs, il peut être extrait à l'aide de get_env iam-access-token.
Possibilité d'exécuter l'outil detect-secrets en mode docker et en mode non docker
L'outil detect-secrets peut être exécuté en mode non-docker en définissant detect-secrets-docker sur 0. Par défaut, detect-secrets s'exécute en mode docker.

21 mars 2024

Mises à jour pourDevSecOps version -open-v9.24.0 etopen-v10.5.0

Prise en charge des formats tfvars complexes dans Devsecops IaC
Les paramètres tfvars au format JSON sont désormais pris en charge.
Statut d'exemption si des problèmes sont détectés dans le récapitulatif des informations collectées
Le récapitulatif des informations collectées indique désormais le statut d'exemption des problèmes détectés.

Mises à jour pourDevSecOps version -open-v9.23.8 etopen-v10.4.8

Rétromigration vers les valeurs par défaut pour les paramètres d'étape dans .pipeline-config.yaml
Dans .pipeline-config.yaml, tous les paramètres d'étape reviennent à defaults.yaml s'ils ne sont pas spécifiés dans une étape dédiée.

22 février 2024

Mises à jour pourDevSecOps version -open-v9.23.7 etopen-v10.4.7

Validation de signature d'image obligatoire
La validation de signature d'image est obligatoire pour les déploiements.
Icône :status-yellow: dans slack
Ajout d'une nouvelle icône d'avertissement :status-yellow: dans les notifications Slack

Mises à jour pourDevSecOps version -open-v9.23.6 etopen-v10.4.6

Validation des étapes de pipeline
Au début du pipeline, la validation des étapes de pipeline s'effectue en fonction de la configuration d'étape facultative requise.

24 janvier 2024

Passage de la base de données SNYK à Clair
L'outil Code Risk Analyzer utilise maintenant la base de données Clair pour identifier les vulnérabilités.
Suppression de pipeline.data
pipeline.data, qui est utilisé pour partager des variables d'environnement dans le pipeline, n'est plus disponible.
Préproduction de la collecte d'informations collectées
Selon les exigences de FedRAMP, les demandes de changement de préproduction doivent être liées à la demande de changement de production et les informations collectées de préproduction doivent être incluses dans le changement de production du récapitulatif de la demande. Pour répondre à ces exigences, nous avons mis au point une nouvelle fonction de collecte de données préprod. Pour plus d'informations, voir Collecte du récapitulatif des informations collectées.
Attestation SLSA
Vous pouvez désormais certifier les images générées dans le pipeline d'EC avec l'attestation SLSA de niveau 3. Pour plus d'informations, voir Configuration de la collection d'attestations SLSA pour les images.
Collecte d'éléments de preuve pour des actifs multiples
Vous pouvez désormais collecter des informations collectées pour plusieurs actifs. Pour plus d'informations, voir Multiple assets in collect-témoigner.
Prise en charge de l'API push d' Security and Compliance Center
Vous pouvez désormais envoyer les résultats à Security Control Center. Pour plus d'informations, veuillez consulter la documentation sur l'intégration de Security and Compliance Center.

08 décembre 2023

  • Statut orange pour les déploiements avec erreurs- Le déploiement de CR approuvés manuellement avec des preuves rouges affiche désormais un statut orange.

  • Traitement par lots de la collecte d'informations collectées-Au cours d'une exécution de pipeline, toutes les informations collectées sont collectées localement sur le pipeline et se poursuivent à la fin de l'exécution de pipeline. Ce processus permet d'améliorer les performances.

30 octobre 2023

  • Zone de travail isolée pour des étapes individuelles dans un pipeline-Une nouvelle propriété d'environnement $STAGE_WORKSPACE pointant vers un emplacement spécifique de l'étape est disponible. Toute donnée écrite à cet emplacement est accessible exclusivement à l'étage actuel et reste inaccessible à d'autres étages.

  • Etape distincte pour l'exécution des analyses detect-secret-En exécutant la tâche de détection des secrets en même temps que les vérifications de conformité, il y a un risque de fuite de secret dans le registre de conteneur ou les clusters de développement. Pour éviter cette situation, detect-secrets est désormais une étape distincte et un pipeline échouera si des secrets sont détectés. Pour plus d'informations, voir Configuration des analyses detect-secrets.

  • Possibilité d'ignorer des étapes dans open-v10-Les utilisateurs peuvent ignorer des étapes de pipeline en définissant skip: true dans pipeline-config.yaml

  • Possibilité de configurer des étapes dans un ordre spécifique-Les utilisateurs peuvent spécifier une commande en définissant runAfter: <task name>. La tâche en cours est alors mise en attente jusqu'à la fin de la tâche précédente, même lorsque les deux tâches sont planifiées pour s'exécuter simultanément.

  • Exécution simultanée deDevSecOps Étapes du pipeline- Les pipelines devsecops ont été restructurés pour exécuter simultanément des étapes indépendantes. Cela accélère considérablement l'exécution globale du pipeline. Pour plus d'informations, voir Amélioration des performances du pipeline de conformité à l'aide de tâches simultanées.

  • Validation de SBOM-Validation de SBOM par défaut.

  • Ajout de l'outil GoSec dans l'étape Static Scan Stage for CI Pipeline-L'analyse de sécurité GoSec a été intégrée à l'étape des vérifications de conformité pour les applications Go. Pour plus d'informations, voir Configuration des analyses GoSec.

  • Ajout de l'étape de révision par les pairs-Ajout d'une nouvelle étape de révision par les pairs pour vérifier si la révision par les pairs a été effectuée sur toutes les validations de la branche d'intégration. Pour plus d'informations, voir Conformité de l'examen par les pairs.

  • Prise en charge de la gestion des actifs non basés sur des images-Prise en charge de pipeline pour le développement d'actifs génériques pouvant être de n'importe quel type. Par exemple, tar, zip, etc.

  • Ajout de l'analyse de l'outil SysDig dans l'étape d'analyse des artefacts pour le pipeline CI-Outil sécurisé Sysdig intégré pour l'analyse des images de conteneur. Pour plus d'informations, voir Configuration des analyses d'image Sysdig.

  • Etape de fin personnalisable-Modification de la dernière étape du pipeline pour qu'elle s'exécute toujours quel que soit le statut du pipeline et ajout de la possibilité d'avoir une étape personnalisable dans la dernière étape pour l'utilisation de la maintenance en cas d'échec d'un pipeline. Pour plus d'informations, voir Etapes de finition personnalisées.

  • Ajout d'un nouveau pipeline pour effectuer la validation des RP d'inventaire- Un nouveau pipeline a été créé pour séparer la validation des RP d'inventaire dans la chaîne d'outils CD. Pour plus d'informations, voir Comment s'inscrire à la validation des promotions?

  • Correction automatique des vulnérabilités à l'aide de CRA dans CC Pipeline-Ajout de la possibilité de corriger automatiquement les vulnérabilités à l'aide de CRA. Pour plus d'informations, voir Résolution automatique des vulnérabilités

  • Génération de SBOM au format cyclonedx et sa validation-Ajout de la possibilité de générer et de fusionner des SBOM au format cyclonedx et de valider le bom à l'aide de l'outil sbom-utility. Pour plus d'informations, voir Génération de la nomenclature logicielle(SBOM)au format cyclonedx

31 janvier 2023

  • Validation de la demande d'extraction de promotion de stock-Fournit une agrégation et un récapitulatif des informations collectées pour le nouvel état dans lequel le stock entre lorsque la DA de la promotion est fusionnée. L'agrégation implique la collecte et le récapitulatif des informations collectées à partir de tous les pipelines d'EC responsables des mises à jour du stock. Cette fonction permet une validation précoce de la promotion du stock avant que la DA ne soit fusionnée avec la branche cible (environnement). En fonction du statut de la DA, vous pouvez soit poursuivre la promotion (lorsque tous les résultats d'informations collectées sont GREEN), soit corriger les informations collectées (lorsque les informations collectées sont marquées dans RED) dans les pipelines d'EC avant de poursuivre la fusion des informations collectées de promotion. Pour plus d'informations, voir Pipeline de promotion.

  • Prise en charge du clonage de sous-module Git-Amélioration de la capacité du pipeline d'EC à cloner les sous-modules Git pour les référentiels d'application qui font référence à des sous-modules. Pour plus d'informations, voir Configuration du clonage des sous-modules git.

  • Empêcher le pipeline d'EC de mettre à jour l'inventaire pour une génération RED-Permet de détecter les incidents dans le pipeline d'EC et d'empêcher le pipeline de mettre à jour l'inventaire. Pour plus d'informations, voir Paramètres d'intégration continue.

07 décembre 2022

DevSecOps L'intégration continue pour l'infrastructure en tant que code est disponible sous forme de modèle de chaîne d'outils dans le catalogue Toolchain. Pour plus d'informations, voir Développer et déployer des solutions sécuriséesIaC avecDevSecOps les pratiques.

30 novembre 2022

  • Les analyses CRA font désormais partie de app-preview-pr-listener dans le pipeline d'EC.
  • Cacao Tekton get-pipeline-logs prend en charge l'extraction de journaux pour des étapes spécifiques.
  • Correction d'une URL Git GraphQL malformée pour une branche cible inexistante dans le référentiel d'inventaire.

25 octobre 2022

  • L'analyseur de problème CRA contient désormais une zone Introduit par lors de la création d'un nouveau problème détecté lors d'un examen.
  • Amélioration de la consignation des erreurs pour déboguer les demandes de promotion à exécution longue dans le pipeline CD.

5 octobre 2022

  • Prise en charge des tâches en ambre pour les pipelines afin d'informer les utilisateurs qu'un pipeline a un échec non fatal.
  • Amélioration des performances dans le flux de demandes de changement de pipeline CD.

16 septembre 2022

  • Ajout de la propriété d'environnement retry_sleep pour le nombre d'analyses Vulnerability Advisor (VA) pour tenter une exécution de pipeline.
  • Amélioration des messages de journal afin que le statut des informations collectées soit plus clair. Par exemple, Evaluated evidence status: <success|failure|pending>.

11 août 2022

  • Utilisez la zone de date d'échéance native dans GitLab pour gérer les problèmes.
  • Ajout de custom-exempt-label comme propriété d'environnement afin que les pipelines ne soient pas marqués comme ayant échoué s'ils ont le label exempt correspondant.
  • Correction de Cloud Object Storage en tant que casier d'informations collectées pour le pipeline CC.

25 juillet 2022

  • Téléchargez le récapitulatif des informations collectées Continuous Compliance pour Security and Compliance Center.

24 juin 2022

  • Activation de l'intégration DevOps Insights pour le modèle de conformité continue (CC).

Si vous disposez déjà d'une chaîne d'outils CC, vous pouvez définir les propriétés doi-toolchain-id doi-environment et en associant une intégration d'outil Insights existante à partir de votre chaîne d'outils DevSecOps d'intégration continue (CI).

  • Ajoutée Mots clés àDevSecOps des scripts de pipeline pour visualiser les résultats de l'analyse de conformité continue dans l'interface utilisateur Insights.
  • Résultats de l'analyse dynamique en surface dans le tableau de bord de la qualité Insights.
  • Amélioration de la consignation des messages pour la tâche de l'évaluateur de pipeline afin que les utilisateurs puissent mieux comprendre ce qui a échoué ou réussi pour une exécution de pipeline.

17 juin 2022

La nomenclature de déploiement associée à une demande de changement générée ne contient pas les informations relatives aux artefacts de l'inventaire. Ces informations sont désormais incluses.

19 mai 2022

  • Informez les utilisateurs des problèmes d'incident dont les dates d'échéance approchent et des dates d'échéance en retard à l'aide de Slack après l'activation de l'intégration de l'outil Slack.
  • Prise en charge du format cyclonedx lors de la génération de la Nomenclature logicielle à l'aide de Code Risk Analyzer dans les pipelines de conformité.

13 mai 2022

Ajout de la prise en charge des pipelines d'intégration continue et de conformité continue pour les problèmes d'incident, tels que les vulnérabilités et les CVE liées à la création, au stockage, à la mise à jour et à la fermeture de ces problèmes. Cette fonction vous permet de définir des dates d'échéance pour les problèmes, d'ajouter des destinataires par défaut et de filtrer les problèmes à l'aide de libellés.

24 mars 2022

PrésentationIBM CloudDevSecOps

DevSecOps est une méthodologie qui intègre les pratiques de sécurité au cycle de vie du développement logiciel et des opérations. L'objectif de la fusion est de prioriser l'équilibre entre la vitesse de développement et la sécurité.

  • Nouveau modèle de conformité continue qui analyse périodiquement le code de votre application déployée.
  • Prise en charge des analyses dynamiques Zap qui utilisent des pipelines asynchrones.
  • Prise en charge du traçage de l'origine des scripts par défaut qui s'exécutent dans les pipelines de conformité.
  • Les problèmes d'incident prennent en charge une zone "Date d'échéance" en fonction de la gravité du problème.
  • Problèmes de format créés par le pipeline Continuous Compliance pour une meilleure lisibilité.
  • Prise en charge de la désactivation des analyses statiques et dynamiques qui utilisent des propriétés d'environnement facultatives.
  • Mise à jour de l'interface utilisateur d'intégration d'outil IBM Cloud Object Storage pour une configuration facile.
  • Prise en charge de l'interrogation des balises d'environnement à partir du référentiel d'inventaire lors de la configuration de la chaîne d'outils CC et CD.
  • Nouvelle prise en charge de l'assistant pour la personnalisation de la page d'accueil.

IBM Cloud® DevOps Insights n'est pas pris en charge dans le pipeline de conformité continue. En outre, la prise en charge du déclenchement d'analyses dynamiques pour plusieurs applications prêtes à l'emploi est limitée.

16 mars 2022

  • AmélioréDevSecOps code de pipeline pour publier les résultats de l'ARC surDevOps Insights y compris les enregistrements de nomenclature, de vulnérabilité et de déploiement.
  • Ajout de la prise en charge du paramètre de plug-in CRA facultatif --dockerfilepattern.