Note di rilascio per DevSecOps
get_env Il supporto per i valori protetti è stato rimosso nella versione open-v10.76.0. L'opzione get_env funzionerà solo per le variabili d'ambiente non sensibili. Qualsiasi tentativo di utilizzarlo per
recuperare una proprietà protetta definita dalle proprietà della pipeline o del trigger fallirà. Tutti i valori protetti devono passare attraverso get_secret (disponibile da open-v10.64.0).
Il open-v9 ramo delle DevSecOps condutture non sarà più supportato a partire dal 30 settembre 2025. Si prega di migrare al ramo open-v10 della pipeline DevSecOps.
Il supporto per la funzionalità Evidence Locker di Git è stato rimosso; pertanto, Cloud Object Store è ora l'Evidence Locker obbligatorio per tutti gli utenti di DevSecOps
Consulta le note di rilascio per conoscere le ultime modifiche apportate a IBM Cloud DevSecOps.
31 luglio 2026
Aggiornamenti per la versione di DevSecOps- open-v10.75.0
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione di DevSecOps- open-v10.74.0
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione di DevSecOps- open-v10.73.0
- Rimozione della proprietà "
opt-out-nonvulnerability-issue-collection" dell'ambiente - La proprietà di ambiente
opt-out-nonvulnerability-issue-collectione il flagset-grace-periodnella CLI sono stati rimossi. I pipeline che impostano questa proprietà devono rimuoverla. - Raccogliere le prove e riutilizzare i flussi di prove migrati su v2
- I flussi relativi alla raccolta e al riutilizzo delle prove vengono ora indirizzati all’implementazione “ v2 ”. I percorsi di codice relativi a " v1 " sono stati rimossi.
- Supporto del formato OPA per le prove
- One-pipeline ora supporta il formato OPA (Open Policy Agent) per le prove.
Aggiornamenti per la versione di DevSecOps- open-v10.72.0
- DinD aggiornamento delle immagini
- L'immagine " DinD " è stata aggiornata all'indirizzo
icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0. A causa della modifica apportata alla versione del motore Docker, le immagini generate saranno ora in formato OCI. - Aggiornamento dei collegamenti del payload dell'evento
- Con l'aggiornamento di GitHub Enterprise a 3.19.7, il campo
repository.urlnel payload GitHub ora restituisce un URL che può essere utilizzato con le chiamate all'API REST. Utilizzarepository.html_urlper ottenere il comportamento precedente. Gli utenti che fanno riferimento arepository.urlnel payload dell'evento devono aggiornare il proprio codice di conseguenza. - Supporto per i report HTML nella scansione dell'interfaccia utente DAST
- Impostare la variabile di ambiente della pipeline “
dast-html-plus-report” su “1” per generare un report HTML sia per le scansioni tramite API ZAP che per quelle tramite interfaccia utente. Un file ZIP contenente tutti i contenuti HTML viene caricato nel bucket COS. Scarica il file e decomprimilo per visualizzare il report in formato HTML. list_enve i miglioramenti apportati a "list_secrets"list_envInoltre, i comandilist_secretsora riportano anche i valori provenienti dai punti di montaggio/config.
Aggiornamenti per la versione di DevSecOps- open-v10.71.0
- Release correzione bug
- Questa versione include solo correzioni di bug.
12 giugno 2026
Aggiornamenti per la versione di DevSecOps- open-v10.70.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione di DevSecOps- open-v10.70.0
- Supportare la firma delle immagini in formato OCI
- Le immagini in formato OCI possono ora essere firmate utilizzando la stessa procedura di firma delle immagini dei container.
Aggiornamenti per la versione di DevSecOps- open-v10.69.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione di DevSecOps- open-v10.69.0
- Aggiornamento degli strumenti di terze parti
- I seguenti strumenti di terze parti sono stati aggiornati alle loro versioni più recenti:
- immagine di base in ubi 9.8
- Python: 3.11 → 3.12
- jq: 1.7.1 → 1.8.1
- yq4: v4.44.2 → v4.53.2
- cyclonedx-cli: v0.27.2 → v0.31.0
- sbom-utility: v0.17.0 → v0.19.0
- condivido: v2.2.1 → v3.0.6
- git-lfs: v3.4.0/v3.6.1 → v3.7.1
- Vai su: 1.24.4 → 1.26.3
Aggiornamenti per la versione di DevSecOps- open-v10.68.0
- Miglioramenti alla firma
- L'implementazione predefinita della fase di firma è stata aggiornata per consentire la firma di immagini e artefatti. In precedenza, gli utenti dovevano fornire un'implementazione personalizzata della fase di firma.
Aggiornamenti per la versione di DevSecOps- open-v10.67.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione di DevSecOps- open-v10.67.0
- Aggiornamenti di sicurezza
- Lo strumento DevSecOps è stato aggiornato con le ultime correzioni di sicurezza.
20 aprile 2026
Aggiornamenti per la versione DevSecOps- open-v10.66.0
- Tempistiche di gestione dei problemi
- Le tempistiche di risoluzione dei problemi sono state aggiornate come segue
- Informativo: 180 giorni
- Basso: 180 giorni
- Medio: 90 giorni
- Alto: 30 giorni
- Critico: 30 giorni
Aggiornamenti per la versione DevSecOps- open-v10.65.0
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione DevSecOps- open-v10.64.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione DevSecOps- open-v10.64.0
- Miglioramenti a Pipelinectl:
- Introdotti i nuovi comandi
set_secreteget_secretper gestire i segreti nella pipeline. Funzionano in modo simile aset_enveget_env. Qualsiasi stringa impostata come segreta con il comandoset_secretverrà automaticamente eliminata dai registri.
Aggiornamenti per la versione DevSecOps- open-v10.63.0
- Modifiche ai controlli obbligatori
- Rimossa la configurazione del controllo di
cra-ciscome controllo obbligatorio nelle pipeline - Miglioramento della scansione gosec
- La scansione di gosec è stata migliorata per supportare la scansione da una cartella
Aggiornamenti per la versione DevSecOps- open-v10.62.0
- Ottimizzazioni delle prestazioni
- Migliorate le prestazioni della chiamata collect-evidence utilizzando la versione v2 di collect-evidence.
- Correzione del deadlock
- Corretto un problema di deadlock nell'elaborazione dei registri.
- Chiusura automatica nella pipeline PR
- Corretta la chiusura errata di problemi durante la pipeline PR, anche se esistono nel ramo principale
Aggiornamenti per la versione DevSecOps- open-v10.61.0
- Avvertenze fuorvianti
- Visualizzazione ottimizzata degli avvisi relativi all'armadietto delle prove.
- Aggiornamento immagine Gosec
- Aggiornata l'immagine di Gosec a 2.22.11 per risolvere le vulnerabilità di sicurezza.
- Ottimizzazioni delle prestazioni
- L'operazione di clonazione del repo di configurazione della pipeline ora utilizza un clone superficiale per migliorare le prestazioni.
14 febbraio 2026
Aggiornamenti per la versione DevSecOps- open-v10.60.0
- Ottimizzazione dell'esecuzione della pipeline
- L'elaborazione dei registri nelle esecuzioni in pipeline è ora ottimizzata per ridurre il tempo necessario a completare l'esecuzione.
- Rimozione dell'armadietto delle prove di git
- Come annunciato in precedenza, il supporto per la funzione Evidence Locker di Git è stato rimosso, pertanto Cloud Object Store è ora un Evidence Locker obbligatorio per tutti gli utenti di DevSecOps.
- Elaborazione in batch della raccolta delle prove
- Poiché il supporto della funzione Git Evidence Locker è stato rimosso, è stato eliminato il requisito dell'elaborazione in batch della raccolta delle prove.
- Aggiornamento di ZAP 2.17.0
- Aggiornato a ZAP 2.17.0 per risolvere le vulnerabilità di sicurezza.
Aggiornamenti per la versione DevSecOps- open-v10.59.0
- Informazioni sull'autore rispetto alle richieste di pull nella richiesta di modifica
- Il riepilogo delle richieste di modifica ora contiene l'elenco delle richieste di modifica insieme alle informazioni sull'autore
6 dicembre 2025
Aggiornamenti per DevSecOps la versione - open-v10.58.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per DevSecOps la versione - open-v10.58.0
- Miglioramenti a Pipelinectl
- Aggiunto nuovo comando pipelinectl per salvare e recuperare proprietà immutabili utilizzando
set_envc/get_envc. - Miglioramenti delle prestazioni nella pipeline CD
- Rifacendo la pipeline CD per renderla più veloce.
Aggiornamenti per DevSecOps la versione - open-v10.57.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per DevSecOps la versione - open-v10.57.0
- Riutilizzo della sessione di accesso a ibmcloud
- Aggiunta la possibilità di riutilizzare la sessione ibmcloud durante l'esecuzione di una pipeline.
- Supporta endpoint privati
- Modificato il flusso di login ibmcloud per utilizzare endpoint privati dove supportati.
Aggiornamenti per DevSecOps la versione - open-v10.56.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per DevSecOps la versione - open-v10.56.0
- Aggiornare gosec a v2.22.10
- Versione gosec aggiornata a v2.22.10.
- Miglioramenti alla scansione di riparazione
- La scansione Mend ora apre un problema di non vulnerabilità nel caso in cui non venga trovato alcun linguaggio di programmazione supportato.
- Supporto dell'autenticazione per la scansione dell'interfaccia utente ZAP
- È disponibile una nuova variabile d'ambiente
zap-ui-auth-userda utilizzare per eseguire zap scan come utente specifico. Questa opzione è valida solo nel contesto del sitocontext-filefornito per la scansione dell'ui di zap, che dovrebbe contenere anche le informazioni su come autenticare l'utente fornite inzap-ui-auth-user.
Aggiornamenti per DevSecOps la versione - open-v10.55.0
- Versione aggiornata di Detect Secrets
- Rileva la versione segreta utilizzata è stata aggiornata a 0.13.1.ibm.64.
Aggiornamenti per DevSecOps la versione - open-v10.54.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per DevSecOps la versione - open-v10.54.0
- Miglioramenti delle prestazioni
- Riorganizzazione dell'utilità della riga di comando pipelinectl da Typescript a GoLang. Ciò ha migliorato le prestazioni della pipeline fino al 30% in alcuni casi d'uso.
Aggiornamenti per DevSecOps la versione - open-v10.53.0
- Payload di attivazione per pipeline di automazione semplice
- Aggiunto payload di attivazione alla pipeline di automazione semplice per l'uso da parte dell'utente finale.
- Informazioni sulle prove nei problemi generati automaticamente
- DevSecOps aggiunge ora le informazioni sulle prove ai problemi generati automaticamente come commento aggiuntivo.
- Deprecazione della
open-v9versione delle pipeline - Con la
open-v10versione delle pipeline che fornisce l'esecuzione simultanea delle attività e prestazioni migliorate delle pipeline, laopen-v9versione delle pipeline è ora obsoleta. - Obsoleto
payloadper le pipeline PR - A causa delle inefficienze nel modo in cui viene gestito il payload, il supporto al payload è stato deprecato dalle pipeline PR. Se uno dei vostri carichi di lavoro dipende dal payload, utilizzate questo snippet:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body - Deprecazione dei git evidence locker
- Il supporto per git evidence locker è stato rimosso. Si prega di migrare a Cloud Object Storage lockers. Seguire le istruzioni di Configurazione IBM Cloud Object Storage per l'archiviazione delle prove per creare gli armadietti COS
Aggiornamenti per DevSecOps la versione - open-v9.68.0 e open-v10.51.0
- Supporto per CodeEngine
scale-down-delay - Le utilità del motore del codice di DevSecOps supportano ora la proprietà
scale-down-delay.
01 settembre 2025
Aggiornamenti per la versione DevSecOps- open-v9.67.0 e open-v10.50.0
- Distribuzione selettiva tramite il filtraggio dell'inventario
- Miglioramento del filtro dell'inventario per distribuire inventari precedentemente filtrati.
- Aggiornamento alla versione gosec
- Aggiornato lo strumento gosec a v2.22.8.
- Aggiornamento per rilevare lo strumento dei segreti
- Aggiunta l'opzione --word-list per filtrare i potenziali falsi positivi.
22 agosto 2025
Aggiornamenti per la versione DevSecOps- open-v9.66.0 e open-v10.49.0
- Aggiornamento alla versione gosec
- Aggiornato lo strumento gosec a v2.22.7.
Aggiornamenti per la versione DevSecOps- open-v9.65.1 e open-v10.48.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione DevSecOps- open-v9.65.0 e open-v10.48.0
- Semplice pipeline tekton per le attività operative
- Ha sviluppato una nuova conduttura tekton che consiste in un singolo stadio
executee può essere utilizzata per eseguire compiti operativi.
Aggiornamenti per la versione DevSecOps- open-v9.64.0 e open-v10.47.0
- Impostare le impostazioni di protezione delle diramazioni
- Sviluppata una nuova utility per impostare le impostazioni di protezione delle filiali raccomandate per tutti i repository salvati nell'esecuzione della pipeline.
Aggiornamenti per la versione DevSecOps- open-v9.63.1 e open-v10.46.1
- Analisi Sonarqube con edizione comunitaria
- Interrompere l'analisi sonarqube in caso di edizione comunitaria, poiché l'analisi sonarqube non è disponibile nell'edizione comunitaria.
Aggiornamenti per la versione DevSecOps- open-v9.62.0 e open-v10.45.0
- Configurazione sonarqube migliorata
- Configurazione migliorata di sonarqube per i progetti multiramo.
Aggiornamenti per la versione DevSecOps- open-v9.61.0 e open-v10.44.0
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione DevSecOps- open-v9.60.0 e open-v10.42.0
- Supporto per gli insiemi di regole in github
- Aggiunto il supporto per i set di regole per convalidare i controlli di protezione delle filiali.
- Git miglioramenti del clone
- Aggiunto il supporto per i flag di ottimizzazione forniti dall'utente.
- Supporto per le code di unione di github
- Aggiunto il supporto per le code di unione di github.
- Creazione di prove di richiesta di modifica nella pipeline CD
- Aggiunta la creazione di prove per la creazione di una richiesta di modifica.
10 agosto 2025
Fine del supporto open-v9 versione delle pipeline
Come parte dei continui sforzi per migliorare l'efficienza e la stabilità della compilazione, stiamo ufficialmente terminando il supporto per le definizioni delle pipeline di open-v9.
Perché questo cambiamento?
Le pipeline di open-v9 seguono un modello di esecuzione sequenziale dei task, con conseguenti tempi di creazione più lunghi e prestazioni ridotte. Per superare queste limitazioni, è stato introdotto un nuovo ramo di definizione
della pipeline:
open-v10ha introdotto l'esecuzione concorrente dei task, migliorando significativamente le prestazioni della pipeline e riducendo il tempo complessivo di creazione.
Cosa dovete fare:
Si prega di migrare le pipeline su open-v10 al più presto. Per le istruzioni sulla migrazione, vedere Miglioramento delle prestazioni della pipeline di conformità in DevSecOps.
Il supporto per open-v9 terminerà il 30 settembre 2025.
Deprecazione del supporto a payload nella pipeline PR
Come parte dei continui sforzi per migliorare l'efficienza e la stabilità delle build, stiamo ufficialmente terminando il supporto per payload nelle pipeline delle richieste di pull.
Perché questo cambiamento?
Abbiamo individuato diverse sfide e inefficienze nell'uso attuale del parametro payload nelle nostre pipeline PR. Dopo un'attenta revisione, abbiamo deciso di rimuovere il supporto per il campo payload nelle pipeline PR.
Cosa dovete fare:
Se i flussi di lavoro dipendono dall'estrazione di dati tramite payload, ecco le alternative:
- Utilizzare un comando curl per recuperare i dati richiesti dal servizio o dall'API appropriata.
- In alternativa, è possibile scaricare il contenuto richiesto in un percorso definito in modo personalizzato e accedervi quando necessario nelle fasi successive. Il supporto per
payloadterminerà il 30 settembre 2025.
Avviso di fine supporto: Git Armadietto delle prove basate
Nell'ambito dei continui sforzi per migliorare l'efficienza e la stabilità della build, stiamo ufficialmente terminando il supporto per gli armadietti delle prove basati su Git.
Perché questo cambiamento?
Stiamo abbandonando i locker di prove basati su git per ridurre l'uso di git ed evitare i limiti di velocità imposti dai server git. Si consiglia agli utenti di migrare verso i bucket di archiviazione a oggetti nel Cloud come armadietti delle prove.
Cosa dovete fare:
Per garantire la compatibilità continua con GitHub Enterprise, si consiglia di eseguire le seguenti operazioni per configurare le catene di strumenti e le pipeline: Per gli utenti esistenti di COS Evidence Locker:
- Rimuovere la proprietà d'ambiente evidence-repo dalle pipeline.
- Rimuovere l'integrazione di Github/Gitlab per il Repository delle prove all'interno delle catene di strumenti.
Per i nuovi utenti di COS Evidence Locker:
- Configurare COS Evidence Locker per la propria catena di strumenti
- Rimuovere la proprietà d'ambiente evidence-repo dalle pipeline.
- Rimuovere l'integrazione di Github/Gitlab per il Repository delle prove all'interno delle catene di strumenti. Il supporto per gli armadietti delle prove Github/GitLab terminerà il 30 settembre 2025.
16 maggio 2025
Aggiornamenti per la versione DevSecOps- open-v9.59.0 e open-v10.41.0
- Segnalazione migliorata di CVE nella convalida di pr
- Le CVE trovate nella convalida del pr sono riportate nella PR come commento.
Aggiornamenti per la versione DevSecOps- open-v9.58.0 e open-v10.40.0
- Aggiornamento delle immagini zap utilizzate per la scansione dinamica
- Aggiornare le immagini zap per utilizzare zap 2.16 e correggere le vulnerabilità
11 aprile 2025
Aggiornamenti per la versione DevSecOps- open-v9.57.0 e open-v10.39.0
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione DevSecOps- open-v9.56.0 e open-v10.38.0
- Supporto per le porte di qualità Sonarqube
- Aggiunto il supporto per i cancelli di qualità Sonarqube. Ora static-scan analizzerà i risultati del quality gate e solleverà i problemi in modo appropriato. Fare riferimento a Abilitazione dell'elaborazione dei risultati di Quality Gate per un progetto SonarQube.
Aggiornamenti per la versione DevSecOps- open-v9.54.0 e open-v10.36.0
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione DevSecOps- open-v9.53.0 e open-v10.35.0
- Operazioni di clonazione git migliorate
- Sono state aggiunte nuove opzioni alle operazioni di clonazione di git, come la clonazione superficiale utilizzando la profondità e il supporto per i file di grandi dimensioni
- Supporto per gli ambienti sorgente firewalled
- Convalidato e aggiunto il supporto per gli ambienti firewalled per le pipeline
28 febbraio 2025
Aggiornamenti per la versione DevSecOps- open-v9.52.0 e open-v10.34.0
- Miglioramenti ai controlli delle prove richieste
- Il file di configurazione richiesto per il controllo delle prove ( version2 ) ora supporta l'uso delle variabili di ambiente nel file di configurazione come di seguito:
- "source_environments":
[ { "name": "$source" } ]-$sourceè una variabile di ambiente, specificare il nome esatto del ramo sorgente. - "target_environments":
[ { "name": "$target" } ]- Sulla stessa linea$targetsi riferisce al nome esatto del ramo di destinazione. - Il pipelinerun sostituirà le variabili d'ambiente impostate nelle proprietà dell'ambiente DevSecOps in questo file di configurazione v2 prima di consumarlo.
- Ciò rende il controllo delle prove richiesto indipendente dal ramo del file di configur v2.
- "source_environments":
Aggiornamenti per la versione DevSecOps- open-v9.51.0 e open-v10.33.0
- Separazione dei registri di debug e di informazioni
-
Il visualizzatore di log della pipeline è stato migliorato dal servizio di consegna continua e per sfruttare al meglio questa funzionalità potenziata, questa versione include nuovi metodi per la registrazione:
- errore()
- avviso()
- avviso()
- banner()
- debug()
Il registro di debug è disabilitato per impostazione predefinita e può essere attivato impostando la proprietà di ambiente pipeline-log-level su DEBUG. Il livello di debug fornisce una registrazione più dettagliata per la risoluzione dei problemi.
- Supporto per l'uso di una benna COS aggiuntiva
-
Questa funzione consente di supportare una configurazione COS aggiuntiva, necessaria quando un utente deve migrare dal proprio bucket COS esistente a un altro bucket COS; specificare le seguenti proprietà con le informazioni del bucket COS esistente, che saranno di sola lettura.
- chiave-api-cos-di-backup
- backup-cos-nome-benna
- punto di accesso di backup-cos
31 gennaio 2025
Aggiornamenti per la versione DevSecOps- open-v9.50.0 e open-v10.31.0
- Miglioramenti del registro
- Registrazione migliorata per la fase di esecuzione personalizzata, progettata per fasi di esecuzione personalizzabili.
- Disponibilità del registro detect-secrets
detect-secretsl'output markdown è ora accessibile per un ulteriore utilizzo in una pipeline.
Aggiornamenti per la versione DevSecOps- open-v9.49.1 e open-v10.30.1
- Release correzione bug
- Questa versione include solo correzioni di bug.
Aggiornamenti per la versione DevSecOps- open-v9.49.0 e open-v10.30.0
- Esegui l'aggiornamento a
sbom-utility - Aggiornato
sbom-utilitya 0.17.0 - Aggiornamento dello scanner dell'
sysdige per supportare l'accettazione del rischio sysdiglo scanner ora crea problemi in base alle impostazioni di accettazione del rischio nell'istanza di protezione del carico di lavoro.
14 gennaio 2025
Aggiornamenti per la versione DevSecOps- open-v9.48.0 e open-v10.29.0
- Release correzione bug
- Questa versione include solo correzioni di bug.
12 dicembre 2024
Configurazione inferita della pipeline DevSecOps
La configurazione di Inferred DevSecOps Pipeline è ora disponibile. Questa funzione semplifica l'onboarding di microservizi o applicazioni nelle pipeline DevSecOps. Questa funzione è nota anche come Poliglotta.
Per iniziare la configurazione di Inferred DevSecOps Pipeline, fare riferimento a Utilizzo della configurazione di Inferred DevSecOps Pipeline.
Aggiornamenti per la versione DevSecOps- open-v9.47.0 e open-v10.28.0
- Supporto delle nuove versioni delle immagini Sonarqube
- Aggiornata l'immagine di sonarqube 10.7 e di sonar-scanner-cli alla 11.1
Aggiornamenti per la versione DevSecOps- open-v9.46.1 e open-v10.27.1
- Release correzione bug
- Questa release ha solo correzioni di bug
Aggiornamenti per la versione DevSecOps- open-v9.46.0 e open-v10.27.0
- Immagini aggiornate per le scansioni gosec e zap
- Aggiornato lo scanner gosec per supportare le nuove versioni di go e le immagini dello scanner zap sono state aggiornate per correggere le vulnerabilità
Aggiornamenti per la versione DevSecOps- open-v9.45.0 e open-v10.26.0
sbom-utilityaggiornasbom-utilityla versione delle dipendenze è aggiornata a 0.16.0 per supportare la versione dello schema 1.6- Miglioramenti alla registrazione
- Le prove riutilizzate sono presentate in formato tabellare
6 novembre 2024
Aggiornamenti per la versione DevSecOps- open-v9.44.0 e open-v10.25.0
- Notifiche Slack standardizzate per le pipeline CD
- Aggiornamento delle notifiche Slack per le pipeline CD dev-mode e normali, per garantire coerenza e parità e una facile gestione delle notifiche in tutte le pipeline.
Aggiornamenti per la versione DevSecOps- open-v9.43.0 e open-v10.24.0
- Miglioramento dei controlli di protezione delle diramazioni per migliorare la sicurezza delle diramazioni del codice
- Il sistema di gestione dei problemi ora elenca i controlli di protezione delle diramazioni non riusciti come Commenti problema per identificare più rapidamente le cause del fallimento della protezione delle diramazioni.
- Convalidare l'inventario con il comando '
cocoa inventory validate - Convalidare i repository e le voci dell'inventario esistenti utilizzando il nuovo comando '
cocoa inventory validate.
18 ottobre 2024
Aggiornamenti per la versione DevSecOps- open-v9.42.0 e open-v10.23.0
- Miglioramento della raccolta di prove per i controlli di protezione delle filiali
- Il comando '
cocoa check pull-request-statusora supporta l'opzione '--branch-protection-settings-output-pathper raccogliere i controlli di protezione delle diramazioni in un file JSON.
Aggiornamenti per la versione DevSecOps- open-v9.41.0 e open-v10.22.0
- Capacità di rollback rapido
- È ora possibile eseguire il rollback in situazioni di emergenza. Per maggiori dettagli, vedere Ripristino di un'installazione client
- Creazione di artefatti a singolo impegno
- Il comando '
adddell'inventario Cocoa ora include un nuovo flag 'from-file. Per aggiungere più voci di artefatto, è necessario inserire i dettagli dell'artefatto in un file e specificare il percorso del file con il flag 'from-file. Usare questo comando per elaborare il file e creare tutte le voci dell'artefatto in un unico commit.
Aggiornamenti per la versione DevSecOps- open-v9.40.1 e open-v10.21.1
- Comando "
load_artifactmigliorato - Il comando '
load_artifact <artifact>è stato migliorato e ora elenca con successo le proprietà associate all'artefatto, mentre in precedenza dava luogo a un errore.
Aggiornamenti per la versione DevSecOps- open-v9.40.0 e open-v10.21.0
PIPELINE_NAMEProprietà dell'ambiente: Disponibile in tutte le fasi della pipeline- La proprietà dell'ambiente '
PIPELINE_NAMEè ora disponibile in tutte le fasi della pipeline. - Miglioramenti alla convalida dell'aggiunta dell'inventario
- La mancata convalida dell'inventario durante l'esecuzione della pipeline attiva ora una notifica nel messaggio di fine CI-pipeline.
- Cloud Object Storage Blocco prove
- Le pipeline possono ora utilizzare il Cloud Object Storage (COS) come unico archivio delle prove, eliminando la necessità di un archivio delle prove Git.
- Miglioramento della funzione di riutilizzo delle prove
- Lo script di scansione '
gosecora supporta il riutilizzo delle prove quando la funzione è abilitata, migliorando l'efficienza e riducendo le scansioni ridondanti.
Aggiornamenti per la versione DevSecOps- open-v9.38.0 e open-v10.19.0
- Convalida dell'ingresso per il comando '
cocoa inventory add - Il comando '
cocoa inventory addora include la convalida dell'input, verificando l'accuratezza dei campi dell'inventario e fornendo un feedback sulle modifiche necessarie per garantire inserimenti standardizzati. - Miglioramento della funzione di riutilizzo delle prove
- lo script di scansione
sysdigriutilizza le prove esistenti quando la funzione è abilitata, migliorando l'efficienza e la velocità della scansione. - Rifattorizzazione degli script di conformità
- Gli script di conformità sono stati ristrutturati per consentire un'esecuzione granulare, permettendo l'esecuzione di singoli controlli secondo le necessità.
11 settembre 2024
Aggiornamenti per la versione DevSecOps- open-v9.37.0 e open-v10.18.1
- Rilascio della correzione di bug per
open-v10 - Questa versione contiene solo correzioni di bug.
Aggiornamenti per la versione DevSecOps- open-v9.37.0 e open-v10.18.0
- Transizione a Cloud Object Storage (COS) come armadietto delle prove
devsecopsha iniziato la transizione verso Cloud Object Storage (COS) come localizzatore di prove primarie. Invia anche notifiche su Slack per informare gli utenti di migrare a COS come archivio delle prove principali.yqaggiornadevsecopscrea orayqversione 3 e versione 4 rispettivamente comeyq3eyq4.- Riutilizzo delle evidenze nella pipeline
- È ora possibile riutilizzare le evidenze delle vecchie pipeline nella pipeline attuale. Per ulteriori informazioni, vedere Abilitare la raccolta di prove nella pipeline PR
Aggiornamenti per la versione DevSecOps- open-v9.36.1 e open-v10.17.1
- Release correzione bug
- Questa release ha solo correzioni di bug
Aggiornamenti per la versione DevSecOps- open-v9.36.0 e open-v10.17.0
- Registrazione dei dati di raccolta delle prove
- Miglioramento dei log delle pipeline per mostrare i dati rilevanti in formato tabellare
16 luglio 2024
Aggiornamenti per la versione DevSecOps- open-v9.35.0 e open-v10.16.0
- Aggiornamento ZAP
- La versione di ZAP utilizzata per la scansione dinamica è stata aggiornata alla versione 2.15.
gosecaggiornamento immagine- L'immagine
gosecutilizzata per la scansione della sicurezza del codice sorgente Go nella fase di scansione statica è stata aggiornata alla versione 2.20.0. - Punteggi CVSS
- I problemi di conformità identificati dallo scanner
sysdigora contengono i punteggi CVSS.
10 luglio 2024
Aggiornamenti per DevSecOps versione - open-v9.34.1 E open-v10.15.1
- Release correzione bug
- Questa release ha solo correzioni di bug
Aggiornamenti per DevSecOps versione - open-v9.34.0 E open-v10.15.0
- Avviso su linea di base non valida durante il rilevamento dei segreti
- Sono stati aggiunti controlli che impediscono di rilevare la scansione dei segreti se viene fornito un file di base corrotto/incompatibile. Verrà ora creato un problema se la scansione di rilevamento segreti trova un file di base che non funzionerebbe con lo scanner, gli utenti dovranno correggere lo stesso per procedere con la scansione
Aggiornamenti per DevSecOps versione - open-v9.33.0 E open-v10.14.0
- Release correzione bug
- Questa release ha solo correzioni di bug
Aggiornamenti per DevSecOps versione - open-v9.32.0 E open-v10.13.0
- Miglioramenti alla funzionalità "Controllo delle prove richieste" nella pipeline CD/CC
- Rilasciato un nuovo schema ( v2 ) per il file di configurazione della convalida delle prove richieste. Fare riferimento alla documentazione relativa al nuovo schema.
- Miglioramenti delle prestazioni
- Migliori prestazioni della pipeline quando Cloud Object Storage (COS) viene utilizzato come localizzatore di prove per una pipeline di prove.
- Supporto per le politiche Sysdig
- Aggiunto il supporto per le policy Sysdig. I problemi vengono creati in base alle policy applicate.
18 giugno 2024
Aggiornamenti per DevSecOps versione - open-v9.31.0 E open-v10.12.0
- Promozione parziale degli artefatti dell'inventario
- Ora è possibile promuovere un sottoinsieme di articoli di inventario durante la promozione. Vedere /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion per maggiori dettagli
06 giugno 2024
Aggiornamenti perDevSecOps versione -open-v9.30.0 Eopen-v10.11.0
- Il nome dell'esecuzione della pipeline può essere personalizzato
- È ora possibile usare nomi personalizzati per i nomi delle pipeline. Il nome di esecuzione pipeline personalizzato può essere fornito utilizzando la proprietà di ambiente
pipeline-display-name - Fasi di fine personalizzate per pipeline di promozione e convalida
- Sono state aggiunte fasi di fine personalizzate per le pipeline di convalida della promozione e della promozione, in cui lo script fornito dall'utente può essere eseguito nella fase di fine ai fini della ripulitura. Funziona in modo simile alle fasi di completamento nelle pipeline CI, PR, CD, CC
- Miglioramenti al controllo della prova richiesti
- Migliorato il comando
cocoa locker evidence checkper supportare la versione 2 dello schema di configurazione. Lo schema di configurazione aggiornato consente agli utenti di specificare l'ambiente dell'applicazione o l'ambiente del servizio fornendo i dettagli del nome e della regione insieme alla serie di prove richiesta da convalidare per l'ambiente dell'applicazione o del servizio fornito.
09 maggio 2024
Aggiornamenti perDevSecOps versione -open-v9.29.0 Eopen-v10.10.0
- Correzioni allo script
clone_repo - Lo script
clone_repoora riporta l'errore esatto in caso di errore del clone. - Messaggi di errore indesiderati rimossi per le richieste di modifica
- Messaggi di errore inappropriati rimossi dal log per la gestione delle modifiche mediante gitlab
Aggiornamenti perDevSecOps versione -open-v9.28.1 Eopen-v10.9.1
- Release correzione bug
- Questa release ha solo correzioni di bug
18 aprile 2024
Aggiornamenti perDevSecOps versione -open-v9.27.0 Eopen-v10.8.0
- Lo strumento sicuro Sysdig utilizza un nuovo motore di vulnerabilità
- L'integrazione dello strumento sicuro Sysdig ora utilizza un nuovo motore di vulnerabilitàDevSecOps.
- Prove per la revisione tra pari nel pipeline CC
- La pipeline CC raccoglierà ora le prove per la convalida della revisione tra pari.
- Supporto per la regione
eu-es - DevSecOps supporto delle toolchain
eu-esregione.
Aggiornamenti perDevSecOps versione -open-v9.26.0 Eopen-v10.7.0
- Funzionamento non corretto con l'attività di fine CD
- In precedenza, l'attività di fine CD aveva un comportamento diverso. Questo problema è stato risolto ora.
Aggiornamenti perDevSecOps versione -open-v9.25.1 Eopen-v10.6.2
- La proprietà dell'ambiente
IAM_ACCESS_TOKENè stata rimossa - La proprietà dell'ambiente
IAM_ACCESS_TOKENè stata deprecata in questa versione. - La prova non riuscita verrà raccolta se il certificato di verifica non è disponibile
- Durante la fase di verifica della risorsa utente, se non è disponibile il certificato di verifica - DevsecOps raccoglie le prove non riuscite.
Aggiornamenti perDevSecOps versione -open-v10.6.1
- Supporto per il rollback inline in modalità dev cd pipelines
- La modalità di sviluppo delle pipeline cd viene aggiornata per supportare il rollback inline.
Aggiornamenti perDevSecOps versione -open-v9.25.0 Eopen-v10.6.0
- Supporto per il rollback in linea, in caso di errore di distribuzione
- La distribuzione continua ora supporta il rollback inline quando una distribuzione non riesce. Per ulteriori informazioni, consultare Rollback in linea.
- Proprietà dell'ambiente obsoleta
IAM_ACCESS_TOKEN - La proprietà di ambiente
IAM_ACCESS_TOKENè obsoleta. Se questo token è richiesto dagli utenti, può essere richiamato utilizzandoget_env iam-access-token. - Capacità di eseguire lo strumento
detect-secretsin modalità docker e in modalità non docker - Lo strumento
detect-secretspuò essere eseguito in modalità non docker definendodetect-secrets-dockerin0. Per impostazione predefinita,detect-secretsviene eseguito in modalità docker.
21 marzo 2024
Aggiornamenti perDevSecOps versione -open-v9.24.0 Eopen-v10.5.0
- Supporto per formati tfvars complessi in Devsesbirri IaC
- I parametri
tfvarsin formato JSON sono ora supportati. - Stato di esenzione se sono stati trovati problemi nel riepilogo delle prove
- Il riepilogo delle prove indica ora lo stato di esenzione dei problemi rilevati.
Aggiornamenti perDevSecOps versione -open-v9.23.8 Eopen-v10.4.8
- Fallback ai valori predefiniti per i parametri dello stage in
.pipeline-config.yaml - In
.pipeline-config.yaml, tutti i parametri dello stage ricadono sudefaults.yamlse non sono specificati in uno stage dedicato.
22 febbraio 2024
Aggiornamenti perDevSecOps versione -open-v9.23.7 Eopen-v10.4.7
- Convalida firma immagine obbligatoria
- La validazione della firma dell'immagine è obbligatoria per le distribuzioni.
- Icona
:status-yellow:in slack - Aggiunta nuova icona di avvertenza
:status-yellow:nelle notifiche Slack
Aggiornamenti perDevSecOps versione -open-v9.23.6 Eopen-v10.4.6
- Convalida delle fasi della pipeline
- All'inizio della pipeline, si verifica la convalida delle fasi della pipeline rispetto alla configurazione della fase facoltativa richiesta.
24 gennaio 2024
- Passaggio da SNYK a database Clair
- Lo strumento Code Risk Analyzer ora utilizza il database Clair per individuare le vulnerabilità.
- Rimozione di
pipeline.data pipeline.data, che viene utilizzato per condividere le variabili di ambiente nella pipeline, non è più disponibile.- Raccolta di prove pre - produzione
- In base ai requisiti FedRAMP, le richieste di modifica pre - produzione devono essere collegate alla richiesta di modifica di produzione e la prova pre - produzione deve essere inclusa nella modifica di produzione del riepilogo della richiesta. Per soddisfare questi requisiti, abbiamo sviluppato una nuova funzionalità per raccogliere prove pre - produzione. Per ulteriori informazioni, vedi Raccogli il riepilogo delle prove.
- Attestazione SLSA
- Ora puoi attestare le immagini create nella pipeline CI con attestazione SLSA di livello 3. Per ulteriori informazioni, vedi Configurazione della raccolta di attestazioni SLSA per immagini.
- Raccolta di prove per più attività
- Ora è possibile raccogliere prove per più asset. Per ulteriori informazioni, consultare Più asset in raccolta - prova.
- Supporto per l'API push Security and Compliance Center
- È ora possibile inviare i risultati a Security Control Center. Per ulteriori informazioni, consultare i documenti di integrazione di Security and Compliance Center.
08 dicembre 2023
-
Stato ambra per la distribuzione con errori- La distribuzione di CR approvate manualmente con evidenze rosse ora mostra uno stato ambra.
-
Elaborazione in batch della raccolta di prove- Durante l'esecuzione di una pipeline, tutte le prove vengono raccolte localmente nella pipeline e procedono alla fine dell'esecuzione della pipeline. Questo processo migliora le prestazioni.
30 ottobre 2023
-
Area di lavoro isolata per singole fasi in una pipeline- È disponibile una nuova proprietà di ambiente $STAGE_WORKSPACE che punta a un'ubicazione specifica della fase. Qualsiasi dato scritto in questa località è accessibile esclusivamente alla fase attuale e rimane inaccessibile ad altre fasi.
-
Fase separata per eseguire le scansioni di rilevamento - segreto- Eseguendo l'attività di rilevamento dei segreti insieme ai controlli di conformità, è possibile che si verifichi una perdita di un segreto nel registro del contenitore o nei cluster di sviluppo. Per evitare questa situazione, detect - secrets è ora una fase separata e una pipeline avrà esito negativo se vengono rilevati dei segreti. Per ulteriori informazioni, vedi Configurazione delle scansioni detect - secrets.
-
Capacità di ignorare le fasi in open-v10- Gli utenti possono ignorare le fasi della pipeline definendo
skip: trueinpipeline-config.yaml -
Possibilità di configurare le fasi in un ordine specifico- Gli utenti possono specificare un ordine definendo
runAfter: <task name>. Ciò renderà l'attività corrente in attesa del completamento dell'attività precedente, anche quando entrambe le attività sono pianificate per l'esecuzione simultanea -
Esecuzione simultanea diDevSecOps Fasi della pipeline- Le pipeline devsecops sono state ristrutturate per eseguire contemporaneamente fasi indipendenti. Ciò accelera notevolmente l'esecuzione complessiva della pipeline. Per ulteriori informazioni, consultare Migliorare le prestazioni della pipeline di conformità utilizzando attività simultanee.
-
Convalida di SBOM- La convalida di SBOM per impostazione predefinita.
-
Aggiunta dello strumento GoSec all'interno dello stage Static Scan per CI Pipeline- La scansione di sicurezza GoSec è stata integrata nella fase dei controlli di conformità per le applicazioni Go. Per ulteriori informazioni, vedi Configurazione delle scansioni GoSec.
-
Aggiunta della fase di revisione peer- Aggiunto una nuova fase di revisione peer per verificare se la revisione peer è stata eseguita su tutti i commit nel ramo di integrazione. Per ulteriori informazioni, vedi Conformità revisione peer.
-
Supporto per la gestione di asset non basati su immagini- Supporto pipeline per lo sviluppo di asset generici che possono essere di qualsiasi tipo. ad es. tar, zip, ecc.
-
Aggiunta della scansione dello strumento SysDig nello stage Artifact Scan per CI Pipeline- Strumento sicuro Sysdig integrato per eseguire la scansione delle immagini del contenitore. Per ulteriori informazioni, vedi Configurazione delle scansioni dell'immagine Sysdig.
-
Fase di completamento personalizzabile- Modificata l'ultima fase della pipeline da eseguire sempre indipendentemente dallo stato della pipeline e aggiunta la capacità di avere una fase personalizzabile nell'ultima fase per l'utilizzo della manutenzione in caso di errore della pipeline. Per ulteriori informazioni, consultare Stage di finitura personalizzati.
-
Aggiunta di una nuova pipeline per eseguire la convalida delle RP dell'inventario- È stata creata una nuova pipeline per separare la convalida delle RP dell'inventario nella catena di strumenti CD. Per ulteriori informazioni, consultare Come accettare la convalida della promozione?
-
Correzione automatica delle vulnerabilità utilizzando CRA in CC Pipeline- Aggiunta la possibilità di correggere automaticamente le vulnerabilità utilizzando CRA. Per ulteriori informazioni, vedi Riparazione automatica delle vulnerabilità
-
Creazione di SBOM in formato cyclonedx e relativa convalida- Aggiunta la capacità di generare e unire SBOM utilizzando il formato cyclonedx e anche il bom viene convalidato utilizzando lo strumento
sbom-utility. Per ulteriori informazioni, consultare Generazione di SBOM(software bill of materials)in formato cyclonedx
31 gennaio 2023
-
Convalida della richiesta di pull della promozione inventario- Fornisce l'aggregazione delle prove e il riepilogo per il nuovo stato in cui l'inventario entra quando la RdA della promozione viene unita. L'aggregazione implica la raccolta di prove e il riepilogo da tutte le pipeline di IC responsabili degli aggiornamenti dell'inventario. La funzione fornisce una convalida anticipata della promozione inventario prima che la RdA venga unita al ramo di destinazione (ambiente). In base allo stato della RdA, è possibile procedere con la promozione (quando tutti i risultati della prova sono VERDE) o correggere la prova (quando la prova è contrassegnata in ROSSO) nelle pipeline IC prima di procedere con l'unione RdA della promozione. Per ulteriori informazioni, vedi Promotion pipeline.
-
Supporto per il clone del modulo secondario Git- Aumenta la capacità della pipeline CI di clonare i moduli secondari Git per i repository di applicazione che fanno riferimento a moduli secondari. Per ulteriori informazioni, consultare Configurazione della clonazione dei moduli secondari git.
-
Impedisci alla pipeline CI di aggiornare l'inventario per una build RED- Consente di rilevare un malfunzionamento all'interno della pipeline CI e di impedire alla pipeline di aggiornare l'inventario. Per ulteriori informazioni, vedi Parametri di integrazione continua.
07 dicembre 2022
DevSecOps L'integrazione continua per Infrastructure as Code è disponibile come modello di Toolchain nel catalogo Toolchain. Per ulteriori informazioni, vedere Sviluppa e distribuisci in modo sicuroIaC conDevSecOps pratiche.
30 novembre 2022
- Le scansioni CMR ora fanno parte di
app-preview-pr-listenernella pipeline CI. - Cacao Tekton
get-pipeline-logssupporta il pull dei log per fasi specifiche. - Corretto un URL Git GraphQL malformato per un ramo di destinazione inesistente nel repository dell'inventario.
25 ottobre 2022
- Il programma di analisi dei problemi CMR ora contiene un campo Introdotto da quando si crea un nuovo problema rilevato durante una scansione.
- Registrazione degli errori migliorata per il debug delle richieste di promozione di lunga durata nella pipeline del CD.
5 ottobre 2022
- Supporto attività ambra per pipeline per notificare agli utenti che una pipeline ha un malfunzionamento non irreversibile.
- Miglioramenti delle prestazioni nel flusso della richiesta di modifica della pipeline CD.
16 settembre 2022
- Aggiunta la proprietà di ambiente
retry_sleepper il numero di scansioni VA ( Vulnerability Advisor ) per tentare l'esecuzione di una pipeline. - Sono stati migliorati i messaggi di log in modo che lo stato della prova sia più chiaro. Ad esempio,
Evaluated evidence status: <success|failure|pending>.
11 agosto 2022
- Utilizzare il campo della data di scadenza nativa in GitLab per gestire i problemi.
- Aggiunta di
custom-exempt-labelcome proprietà dell'ambiente, in modo che le condutture non siano contrassegnate come fallite se hanno l'etichetta esente corrispondente. - Corretto Cloud Object Storage come locker delle prove per la pipeline CC.
25 luglio 2022
- Carica riepilogo delle prove di conformità continua per Security and Compliance Center.
24 giugno 2022
- Integrazione DevOps Insights abilitata per il modello di conformità continua (CC).
Se disponi già di una toolchain CC, puoi impostare le doi-toolchain-id proprietà doi-environment e collegando un'integrazione
dello strumento Insights esistente dalla tua toolchain di DevSecOps integrazione continua (CI).
- Aggiunto tag ADevSecOps script della pipeline per visualizzare i risultati della scansione di conformità continua nell'interfaccia utente di Insights.
- Risultati della scansione dinamica emersa nel dashboard Qualità Insights.
- Registrazione dei messaggi migliorata per l'attività del programma di valutazione della pipeline in modo che gli utenti possano comprendere meglio cosa ha avuto esito negativo o positivo per l'esecuzione di una pipeline.
17 giugno 2022
Al BOM di distribuzione collegato in una richiesta di modifica generata mancavano le informazioni relative alle risorse utente nell'inventario. Queste informazioni sono ora incluse.
19 maggio 2022
- Notifica agli utenti i problemi relativi agli incidenti che si avvicinano alle date di scadenza e le date di scadenza scadute utilizzando Slack dopo aver abilitato l'integrazione dello strumento Slack.
- Supporto per il formato cyclonedx quando si genera la distinta base del software utilizzando Code Risk Analyzer nelle pipeline di conformità.
13 maggio 2022
È stato aggiunto il supporto alle pipeline di Integrazione Continua e Conformità Continua per problemi di incidente, come vulnerabilità e CVE correlati alla creazione, all'archiviazione, all'aggiornamento e alla chiusura di tali problemi. Con questa funzione, è possibile impostare le date di scadenza per i problemi, aggiungere assegnatari predefiniti e filtrare i problemi utilizzando le etichette.
24 marzo 2022
PresentazioneIBM CloudDevSecOps
DevSecOps è una metodologia che integra le pratiche di sicurezza con lo sviluppo del software e il ciclo di vita delle operazioni. L'obiettivo della fusione è quello di dare priorità all'equilibrio tra velocità di sviluppo e sicurezza.
- Nuovo modello di conformità continua che scansiona periodicamente il codice dell'applicazione distribuita.
- Supporto per scansioni dinamiche Zap che utilizzano pipeline asincrone.
- Supporto per la traccia dell'origine degli script predefiniti in esecuzione nelle pipeline di conformità.
- I problemi relativi all'incidente supportano un campo "Data di scadenza" basato sulla gravità del problema.
- Problemi di formattazione creati dalla pipeline Continuous Compliance per una migliore leggibilità.
- Supporto per la disabilitazione delle scansioni statiche e dinamiche che utilizzano proprietà di ambiente facoltative.
- IU di integrazione dello strumento IBM Cloud Object Storage aggiornata per una facile configurazione.
- Supporto per la query delle tag di ambiente dal repository di inventario durante l'impostazione della toolchain CC e CD.
- Nuovo supporto procedura guidata per la personalizzazione della pagina di benvenuto.
IBM Cloud® DevOps Insights non è supportato nella pipeline di conformità continua. Inoltre, esiste un supporto limitato per l'attivazione di scansioni dinamiche per più applicazioni pronte all'uso.
16 marzo 2022
- MiglioratoDevSecOps codice della pipeline in cui pubblicare i risultati della CRADevOps Insights inclusi record di distinta base, vulnerabilità e distribuzione.
- È stato aggiunto il supporto per il parametro facoltativo del plug-in CRA
--dockerfilepattern.