Note di rilascio per DevSecOps

get_env Il supporto per i valori protetti è stato rimosso nella versione open-v10.76.0. L'opzione get_env funzionerà solo per le variabili d'ambiente non sensibili. Qualsiasi tentativo di utilizzarlo per recuperare una proprietà protetta definita dalle proprietà della pipeline o del trigger fallirà. Tutti i valori protetti devono passare attraverso get_secret (disponibile da open-v10.64.0).

Il open-v9 ramo delle DevSecOps condutture non sarà più supportato a partire dal 30 settembre 2025. Si prega di migrare al ramo open-v10 della pipeline DevSecOps.

Il supporto per la funzionalità Evidence Locker di Git è stato rimosso; pertanto, Cloud Object Store è ora l'Evidence Locker obbligatorio per tutti gli utenti di DevSecOps

Consulta le note di rilascio per conoscere le ultime modifiche apportate a IBM Cloud DevSecOps.

31 luglio 2026

Aggiornamenti per la versione di DevSecOps- open-v10.75.0

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione di DevSecOps- open-v10.74.0

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione di DevSecOps- open-v10.73.0

Rimozione della proprietà " opt-out-nonvulnerability-issue-collection " dell'ambiente
La proprietà di ambiente opt-out-nonvulnerability-issue-collection e il flag set-grace-period nella CLI sono stati rimossi. I pipeline che impostano questa proprietà devono rimuoverla.
Raccogliere le prove e riutilizzare i flussi di prove migrati su v2
I flussi relativi alla raccolta e al riutilizzo delle prove vengono ora indirizzati all’implementazione “ v2 ”. I percorsi di codice relativi a " v1 " sono stati rimossi.
Supporto del formato OPA per le prove
One-pipeline ora supporta il formato OPA (Open Policy Agent) per le prove.

Aggiornamenti per la versione di DevSecOps- open-v10.72.0

DinD aggiornamento delle immagini
L'immagine " DinD " è stata aggiornata all'indirizzo icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0. A causa della modifica apportata alla versione del motore Docker, le immagini generate saranno ora in formato OCI.
Aggiornamento dei collegamenti del payload dell'evento
Con l'aggiornamento di GitHub Enterprise a 3.19.7, il campo repository.url nel payload GitHub ora restituisce un URL che può essere utilizzato con le chiamate all'API REST. Utilizza repository.html_url per ottenere il comportamento precedente. Gli utenti che fanno riferimento a repository.url nel payload dell'evento devono aggiornare il proprio codice di conseguenza.
Supporto per i report HTML nella scansione dell'interfaccia utente DAST
Impostare la variabile di ambiente della pipeline “ dast-html-plus-report ” su “ 1 ” per generare un report HTML sia per le scansioni tramite API ZAP che per quelle tramite interfaccia utente. Un file ZIP contenente tutti i contenuti HTML viene caricato nel bucket COS. Scarica il file e decomprimilo per visualizzare il report in formato HTML.
list_env e i miglioramenti apportati a " list_secrets "
list_env Inoltre, i comandi list_secrets ora riportano anche i valori provenienti dai punti di montaggio /config .

Aggiornamenti per la versione di DevSecOps- open-v10.71.0

Release correzione bug
Questa versione include solo correzioni di bug.

12 giugno 2026

Aggiornamenti per la versione di DevSecOps- open-v10.70.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione di DevSecOps- open-v10.70.0

Supportare la firma delle immagini in formato OCI
Le immagini in formato OCI possono ora essere firmate utilizzando la stessa procedura di firma delle immagini dei container.

Aggiornamenti per la versione di DevSecOps- open-v10.69.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione di DevSecOps- open-v10.69.0

Aggiornamento degli strumenti di terze parti
I seguenti strumenti di terze parti sono stati aggiornati alle loro versioni più recenti:
  • immagine di base in ubi 9.8
  • Python: 3.11 → 3.12
  • jq: 1.7.1 → 1.8.1
  • yq4: v4.44.2 → v4.53.2
  • cyclonedx-cli: v0.27.2 → v0.31.0
  • sbom-utility: v0.17.0 → v0.19.0
  • condivido: v2.2.1 → v3.0.6
  • git-lfs: v3.4.0/v3.6.1 → v3.7.1
  • Vai su: 1.24.4 → 1.26.3

Aggiornamenti per la versione di DevSecOps- open-v10.68.0

Miglioramenti alla firma
L'implementazione predefinita della fase di firma è stata aggiornata per consentire la firma di immagini e artefatti. In precedenza, gli utenti dovevano fornire un'implementazione personalizzata della fase di firma.

Aggiornamenti per la versione di DevSecOps- open-v10.67.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione di DevSecOps- open-v10.67.0

Aggiornamenti di sicurezza
Lo strumento DevSecOps è stato aggiornato con le ultime correzioni di sicurezza.

20 aprile 2026

Aggiornamenti per la versione DevSecOps- open-v10.66.0

Tempistiche di gestione dei problemi
Le tempistiche di risoluzione dei problemi sono state aggiornate come segue
  • Informativo: 180 giorni
  • Basso: 180 giorni
  • Medio: 90 giorni
  • Alto: 30 giorni
  • Critico: 30 giorni

Aggiornamenti per la versione DevSecOps- open-v10.65.0

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione DevSecOps- open-v10.64.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione DevSecOps- open-v10.64.0

Miglioramenti a Pipelinectl:
Introdotti i nuovi comandi set_secret e get_secret per gestire i segreti nella pipeline. Funzionano in modo simile a set_env e get_env. Qualsiasi stringa impostata come segreta con il comando set_secret verrà automaticamente eliminata dai registri.

Aggiornamenti per la versione DevSecOps- open-v10.63.0

Modifiche ai controlli obbligatori
Rimossa la configurazione del controllo di cra-cis come controllo obbligatorio nelle pipeline
Miglioramento della scansione gosec
La scansione di gosec è stata migliorata per supportare la scansione da una cartella

Aggiornamenti per la versione DevSecOps- open-v10.62.0

Ottimizzazioni delle prestazioni
Migliorate le prestazioni della chiamata collect-evidence utilizzando la versione v2 di collect-evidence.
Correzione del deadlock
Corretto un problema di deadlock nell'elaborazione dei registri.
Chiusura automatica nella pipeline PR
Corretta la chiusura errata di problemi durante la pipeline PR, anche se esistono nel ramo principale

Aggiornamenti per la versione DevSecOps- open-v10.61.0

Avvertenze fuorvianti
Visualizzazione ottimizzata degli avvisi relativi all'armadietto delle prove.
Aggiornamento immagine Gosec
Aggiornata l'immagine di Gosec a 2.22.11 per risolvere le vulnerabilità di sicurezza.
Ottimizzazioni delle prestazioni
L'operazione di clonazione del repo di configurazione della pipeline ora utilizza un clone superficiale per migliorare le prestazioni.

14 febbraio 2026

Aggiornamenti per la versione DevSecOps- open-v10.60.0

Ottimizzazione dell'esecuzione della pipeline
L'elaborazione dei registri nelle esecuzioni in pipeline è ora ottimizzata per ridurre il tempo necessario a completare l'esecuzione.
Rimozione dell'armadietto delle prove di git
Come annunciato in precedenza, il supporto per la funzione Evidence Locker di Git è stato rimosso, pertanto Cloud Object Store è ora un Evidence Locker obbligatorio per tutti gli utenti di DevSecOps.
Elaborazione in batch della raccolta delle prove
Poiché il supporto della funzione Git Evidence Locker è stato rimosso, è stato eliminato il requisito dell'elaborazione in batch della raccolta delle prove.
Aggiornamento di ZAP 2.17.0
Aggiornato a ZAP 2.17.0 per risolvere le vulnerabilità di sicurezza.

Aggiornamenti per la versione DevSecOps- open-v10.59.0

Informazioni sull'autore rispetto alle richieste di pull nella richiesta di modifica
Il riepilogo delle richieste di modifica ora contiene l'elenco delle richieste di modifica insieme alle informazioni sull'autore

6 dicembre 2025

Aggiornamenti per DevSecOps la versione - open-v10.58.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per DevSecOps la versione - open-v10.58.0

Miglioramenti a Pipelinectl
Aggiunto nuovo comando pipelinectl per salvare e recuperare proprietà immutabili utilizzando set_envc/get_envc.
Miglioramenti delle prestazioni nella pipeline CD
Rifacendo la pipeline CD per renderla più veloce.

Aggiornamenti per DevSecOps la versione - open-v10.57.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per DevSecOps la versione - open-v10.57.0

Riutilizzo della sessione di accesso a ibmcloud
Aggiunta la possibilità di riutilizzare la sessione ibmcloud durante l'esecuzione di una pipeline.
Supporta endpoint privati
Modificato il flusso di login ibmcloud per utilizzare endpoint privati dove supportati.

Aggiornamenti per DevSecOps la versione - open-v10.56.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per DevSecOps la versione - open-v10.56.0

Aggiornare gosec a v2.22.10
Versione gosec aggiornata a v2.22.10.
Miglioramenti alla scansione di riparazione
La scansione Mend ora apre un problema di non vulnerabilità nel caso in cui non venga trovato alcun linguaggio di programmazione supportato.
Supporto dell'autenticazione per la scansione dell'interfaccia utente ZAP
È disponibile una nuova variabile d'ambiente zap-ui-auth-user da utilizzare per eseguire zap scan come utente specifico. Questa opzione è valida solo nel contesto del sito context-file fornito per la scansione dell'ui di zap, che dovrebbe contenere anche le informazioni su come autenticare l'utente fornite in zap-ui-auth-user.

Aggiornamenti per DevSecOps la versione - open-v10.55.0

Versione aggiornata di Detect Secrets
Rileva la versione segreta utilizzata è stata aggiornata a 0.13.1.ibm.64.

Aggiornamenti per DevSecOps la versione - open-v10.54.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per DevSecOps la versione - open-v10.54.0

Miglioramenti delle prestazioni
Riorganizzazione dell'utilità della riga di comando pipelinectl da Typescript a GoLang. Ciò ha migliorato le prestazioni della pipeline fino al 30% in alcuni casi d'uso.

Aggiornamenti per DevSecOps la versione - open-v10.53.0

Payload di attivazione per pipeline di automazione semplice
Aggiunto payload di attivazione alla pipeline di automazione semplice per l'uso da parte dell'utente finale.
Informazioni sulle prove nei problemi generati automaticamente
DevSecOps aggiunge ora le informazioni sulle prove ai problemi generati automaticamente come commento aggiuntivo.
Deprecazione della open-v9 versione delle pipeline
Con la open-v10 versione delle pipeline che fornisce l'esecuzione simultanea delle attività e prestazioni migliorate delle pipeline, la open-v9 versione delle pipeline è ora obsoleta.
Obsoleto payload per le pipeline PR
A causa delle inefficienze nel modo in cui viene gestito il payload, il supporto al payload è stato deprecato dalle pipeline PR. Se uno dei vostri carichi di lavoro dipende dal payload, utilizzate questo snippet:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body
Deprecazione dei git evidence locker
Il supporto per git evidence locker è stato rimosso. Si prega di migrare a Cloud Object Storage lockers. Seguire le istruzioni di Configurazione IBM Cloud Object Storage per l'archiviazione delle prove per creare gli armadietti COS

Aggiornamenti per DevSecOps la versione - open-v9.68.0 e open-v10.51.0

Supporto per CodeEngine scale-down-delay
Le utilità del motore del codice di DevSecOps supportano ora la proprietà scale-down-delay.

01 settembre 2025

Aggiornamenti per la versione DevSecOps- open-v9.67.0 e open-v10.50.0

Distribuzione selettiva tramite il filtraggio dell'inventario
Miglioramento del filtro dell'inventario per distribuire inventari precedentemente filtrati.
Aggiornamento alla versione gosec
Aggiornato lo strumento gosec a v2.22.8.
Aggiornamento per rilevare lo strumento dei segreti
Aggiunta l'opzione --word-list per filtrare i potenziali falsi positivi.

22 agosto 2025

Aggiornamenti per la versione DevSecOps- open-v9.66.0 e open-v10.49.0

Aggiornamento alla versione gosec
Aggiornato lo strumento gosec a v2.22.7.

Aggiornamenti per la versione DevSecOps- open-v9.65.1 e open-v10.48.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione DevSecOps- open-v9.65.0 e open-v10.48.0

Semplice pipeline tekton per le attività operative
Ha sviluppato una nuova conduttura tekton che consiste in un singolo stadio execute e può essere utilizzata per eseguire compiti operativi.

Aggiornamenti per la versione DevSecOps- open-v9.64.0 e open-v10.47.0

Impostare le impostazioni di protezione delle diramazioni
Sviluppata una nuova utility per impostare le impostazioni di protezione delle filiali raccomandate per tutti i repository salvati nell'esecuzione della pipeline.

Aggiornamenti per la versione DevSecOps- open-v9.63.1 e open-v10.46.1

Analisi Sonarqube con edizione comunitaria
Interrompere l'analisi sonarqube in caso di edizione comunitaria, poiché l'analisi sonarqube non è disponibile nell'edizione comunitaria.

Aggiornamenti per la versione DevSecOps- open-v9.62.0 e open-v10.45.0

Configurazione sonarqube migliorata
Configurazione migliorata di sonarqube per i progetti multiramo.

Aggiornamenti per la versione DevSecOps- open-v9.61.0 e open-v10.44.0

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione DevSecOps- open-v9.60.0 e open-v10.42.0

Supporto per gli insiemi di regole in github
Aggiunto il supporto per i set di regole per convalidare i controlli di protezione delle filiali.
Git miglioramenti del clone
Aggiunto il supporto per i flag di ottimizzazione forniti dall'utente.
Supporto per le code di unione di github
Aggiunto il supporto per le code di unione di github.
Creazione di prove di richiesta di modifica nella pipeline CD
Aggiunta la creazione di prove per la creazione di una richiesta di modifica.

10 agosto 2025

Fine del supporto open-v9 versione delle pipeline

Come parte dei continui sforzi per migliorare l'efficienza e la stabilità della compilazione, stiamo ufficialmente terminando il supporto per le definizioni delle pipeline di open-v9.

Perché questo cambiamento?

Le pipeline di open-v9 seguono un modello di esecuzione sequenziale dei task, con conseguenti tempi di creazione più lunghi e prestazioni ridotte. Per superare queste limitazioni, è stato introdotto un nuovo ramo di definizione della pipeline:

  • open-v10 ha introdotto l'esecuzione concorrente dei task, migliorando significativamente le prestazioni della pipeline e riducendo il tempo complessivo di creazione.

Cosa dovete fare:

Si prega di migrare le pipeline su open-v10 al più presto. Per le istruzioni sulla migrazione, vedere Miglioramento delle prestazioni della pipeline di conformità in DevSecOps. Il supporto per open-v9 terminerà il 30 settembre 2025.

Deprecazione del supporto a payload nella pipeline PR

Come parte dei continui sforzi per migliorare l'efficienza e la stabilità delle build, stiamo ufficialmente terminando il supporto per payload nelle pipeline delle richieste di pull.

Perché questo cambiamento?

Abbiamo individuato diverse sfide e inefficienze nell'uso attuale del parametro payload nelle nostre pipeline PR. Dopo un'attenta revisione, abbiamo deciso di rimuovere il supporto per il campo payload nelle pipeline PR.

Cosa dovete fare:

Se i flussi di lavoro dipendono dall'estrazione di dati tramite payload, ecco le alternative:

  • Utilizzare un comando curl per recuperare i dati richiesti dal servizio o dall'API appropriata.
  • In alternativa, è possibile scaricare il contenuto richiesto in un percorso definito in modo personalizzato e accedervi quando necessario nelle fasi successive. Il supporto per payload terminerà il 30 settembre 2025.

Avviso di fine supporto: Git Armadietto delle prove basate

Nell'ambito dei continui sforzi per migliorare l'efficienza e la stabilità della build, stiamo ufficialmente terminando il supporto per gli armadietti delle prove basati su Git.

Perché questo cambiamento?

Stiamo abbandonando i locker di prove basati su git per ridurre l'uso di git ed evitare i limiti di velocità imposti dai server git. Si consiglia agli utenti di migrare verso i bucket di archiviazione a oggetti nel Cloud come armadietti delle prove.

Cosa dovete fare:

Per garantire la compatibilità continua con GitHub Enterprise, si consiglia di eseguire le seguenti operazioni per configurare le catene di strumenti e le pipeline: Per gli utenti esistenti di COS Evidence Locker:

  • Rimuovere la proprietà d'ambiente evidence-repo dalle pipeline.
  • Rimuovere l'integrazione di Github/Gitlab per il Repository delle prove all'interno delle catene di strumenti.

Per i nuovi utenti di COS Evidence Locker:

  • Configurare COS Evidence Locker per la propria catena di strumenti
  • Rimuovere la proprietà d'ambiente evidence-repo dalle pipeline.
  • Rimuovere l'integrazione di Github/Gitlab per il Repository delle prove all'interno delle catene di strumenti. Il supporto per gli armadietti delle prove Github/GitLab terminerà il 30 settembre 2025.

16 maggio 2025

Aggiornamenti per la versione DevSecOps- open-v9.59.0 e open-v10.41.0

Segnalazione migliorata di CVE nella convalida di pr
Le CVE trovate nella convalida del pr sono riportate nella PR come commento.

Aggiornamenti per la versione DevSecOps- open-v9.58.0 e open-v10.40.0

Aggiornamento delle immagini zap utilizzate per la scansione dinamica
Aggiornare le immagini zap per utilizzare zap 2.16 e correggere le vulnerabilità

11 aprile 2025

Aggiornamenti per la versione DevSecOps- open-v9.57.0 e open-v10.39.0

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione DevSecOps- open-v9.56.0 e open-v10.38.0

Supporto per le porte di qualità Sonarqube
Aggiunto il supporto per i cancelli di qualità Sonarqube. Ora static-scan analizzerà i risultati del quality gate e solleverà i problemi in modo appropriato. Fare riferimento a Abilitazione dell'elaborazione dei risultati di Quality Gate per un progetto SonarQube.

Aggiornamenti per la versione DevSecOps- open-v9.54.0 e open-v10.36.0

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione DevSecOps- open-v9.53.0 e open-v10.35.0

Operazioni di clonazione git migliorate
Sono state aggiunte nuove opzioni alle operazioni di clonazione di git, come la clonazione superficiale utilizzando la profondità e il supporto per i file di grandi dimensioni
Supporto per gli ambienti sorgente firewalled
Convalidato e aggiunto il supporto per gli ambienti firewalled per le pipeline

28 febbraio 2025

Aggiornamenti per la versione DevSecOps- open-v9.52.0 e open-v10.34.0

Miglioramenti ai controlli delle prove richieste
Il file di configurazione richiesto per il controllo delle prove ( version2 ) ora supporta l'uso delle variabili di ambiente nel file di configurazione come di seguito:
  • "source_environments": [ { "name": "$source" } ]- $source è una variabile di ambiente, specificare il nome esatto del ramo sorgente.
  • "target_environments": [ { "name": "$target" } ]- Sulla stessa linea $target si riferisce al nome esatto del ramo di destinazione.
  • Il pipelinerun sostituirà le variabili d'ambiente impostate nelle proprietà dell'ambiente DevSecOps in questo file di configurazione v2 prima di consumarlo.
  • Ciò rende il controllo delle prove richiesto indipendente dal ramo del file di configur v2.

Aggiornamenti per la versione DevSecOps- open-v9.51.0 e open-v10.33.0

Separazione dei registri di debug e di informazioni

Il visualizzatore di log della pipeline è stato migliorato dal servizio di consegna continua e per sfruttare al meglio questa funzionalità potenziata, questa versione include nuovi metodi per la registrazione:

  • errore()
  • avviso()
  • avviso()
  • banner()
  • debug()

Il registro di debug è disabilitato per impostazione predefinita e può essere attivato impostando la proprietà di ambiente pipeline-log-level su DEBUG. Il livello di debug fornisce una registrazione più dettagliata per la risoluzione dei problemi.

Supporto per l'uso di una benna COS aggiuntiva

Questa funzione consente di supportare una configurazione COS aggiuntiva, necessaria quando un utente deve migrare dal proprio bucket COS esistente a un altro bucket COS; specificare le seguenti proprietà con le informazioni del bucket COS esistente, che saranno di sola lettura.

  • chiave-api-cos-di-backup
  • backup-cos-nome-benna
  • punto di accesso di backup-cos

31 gennaio 2025

Aggiornamenti per la versione DevSecOps- open-v9.50.0 e open-v10.31.0

Miglioramenti del registro
Registrazione migliorata per la fase di esecuzione personalizzata, progettata per fasi di esecuzione personalizzabili.
Disponibilità del registro detect-secrets
detect-secrets l'output markdown è ora accessibile per un ulteriore utilizzo in una pipeline.

Aggiornamenti per la versione DevSecOps- open-v9.49.1 e open-v10.30.1

Release correzione bug
Questa versione include solo correzioni di bug.

Aggiornamenti per la versione DevSecOps- open-v9.49.0 e open-v10.30.0

Esegui l'aggiornamento a sbom-utility
Aggiornato sbom-utility a 0.17.0
Aggiornamento dello scanner dell' sysdig e per supportare l'accettazione del rischio
sysdig lo scanner ora crea problemi in base alle impostazioni di accettazione del rischio nell'istanza di protezione del carico di lavoro.

14 gennaio 2025

Aggiornamenti per la versione DevSecOps- open-v9.48.0 e open-v10.29.0

Release correzione bug
Questa versione include solo correzioni di bug.

12 dicembre 2024

Configurazione inferita della pipeline DevSecOps

La configurazione di Inferred DevSecOps Pipeline è ora disponibile. Questa funzione semplifica l'onboarding di microservizi o applicazioni nelle pipeline DevSecOps. Questa funzione è nota anche come Poliglotta.

Per iniziare la configurazione di Inferred DevSecOps Pipeline, fare riferimento a Utilizzo della configurazione di Inferred DevSecOps Pipeline.

Aggiornamenti per la versione DevSecOps- open-v9.47.0 e open-v10.28.0

Supporto delle nuove versioni delle immagini Sonarqube
Aggiornata l'immagine di sonarqube 10.7 e di sonar-scanner-cli alla 11.1

Aggiornamenti per la versione DevSecOps- open-v9.46.1 e open-v10.27.1

Release correzione bug
Questa release ha solo correzioni di bug

Aggiornamenti per la versione DevSecOps- open-v9.46.0 e open-v10.27.0

Immagini aggiornate per le scansioni gosec e zap
Aggiornato lo scanner gosec per supportare le nuove versioni di go e le immagini dello scanner zap sono state aggiornate per correggere le vulnerabilità

Aggiornamenti per la versione DevSecOps- open-v9.45.0 e open-v10.26.0

sbom-utility aggiorna
sbom-utility la versione delle dipendenze è aggiornata a 0.16.0 per supportare la versione dello schema 1.6
Miglioramenti alla registrazione
Le prove riutilizzate sono presentate in formato tabellare

6 novembre 2024

Aggiornamenti per la versione DevSecOps- open-v9.44.0 e open-v10.25.0

Notifiche Slack standardizzate per le pipeline CD
Aggiornamento delle notifiche Slack per le pipeline CD dev-mode e normali, per garantire coerenza e parità e una facile gestione delle notifiche in tutte le pipeline.

Aggiornamenti per la versione DevSecOps- open-v9.43.0 e open-v10.24.0

Miglioramento dei controlli di protezione delle diramazioni per migliorare la sicurezza delle diramazioni del codice
Il sistema di gestione dei problemi ora elenca i controlli di protezione delle diramazioni non riusciti come Commenti problema per identificare più rapidamente le cause del fallimento della protezione delle diramazioni.
Convalidare l'inventario con il comando 'cocoa inventory validate
Convalidare i repository e le voci dell'inventario esistenti utilizzando il nuovo comando 'cocoa inventory validate.

18 ottobre 2024

Aggiornamenti per la versione DevSecOps- open-v9.42.0 e open-v10.23.0

Miglioramento della raccolta di prove per i controlli di protezione delle filiali
Il comando 'cocoa check pull-request-status ora supporta l'opzione '--branch-protection-settings-output-path per raccogliere i controlli di protezione delle diramazioni in un file JSON.

Aggiornamenti per la versione DevSecOps- open-v9.41.0 e open-v10.22.0

Capacità di rollback rapido
È ora possibile eseguire il rollback in situazioni di emergenza. Per maggiori dettagli, vedere Ripristino di un'installazione client
Creazione di artefatti a singolo impegno
Il comando 'add dell'inventario Cocoa ora include un nuovo flag 'from-file. Per aggiungere più voci di artefatto, è necessario inserire i dettagli dell'artefatto in un file e specificare il percorso del file con il flag 'from-file. Usare questo comando per elaborare il file e creare tutte le voci dell'artefatto in un unico commit.

Aggiornamenti per la versione DevSecOps- open-v9.40.1 e open-v10.21.1

Comando " load_artifact migliorato
Il comando 'load_artifact <artifact> è stato migliorato e ora elenca con successo le proprietà associate all'artefatto, mentre in precedenza dava luogo a un errore.

Aggiornamenti per la versione DevSecOps- open-v9.40.0 e open-v10.21.0

PIPELINE_NAME Proprietà dell'ambiente: Disponibile in tutte le fasi della pipeline
La proprietà dell'ambiente 'PIPELINE_NAME è ora disponibile in tutte le fasi della pipeline.
Miglioramenti alla convalida dell'aggiunta dell'inventario
La mancata convalida dell'inventario durante l'esecuzione della pipeline attiva ora una notifica nel messaggio di fine CI-pipeline.
Cloud Object Storage Blocco prove
Le pipeline possono ora utilizzare il Cloud Object Storage (COS) come unico archivio delle prove, eliminando la necessità di un archivio delle prove Git.
Miglioramento della funzione di riutilizzo delle prove
Lo script di scansione 'gosec ora supporta il riutilizzo delle prove quando la funzione è abilitata, migliorando l'efficienza e riducendo le scansioni ridondanti.

Aggiornamenti per la versione DevSecOps- open-v9.38.0 e open-v10.19.0

Convalida dell'ingresso per il comando 'cocoa inventory add
Il comando 'cocoa inventory add ora include la convalida dell'input, verificando l'accuratezza dei campi dell'inventario e fornendo un feedback sulle modifiche necessarie per garantire inserimenti standardizzati.
Miglioramento della funzione di riutilizzo delle prove
lo script di scansione sysdig riutilizza le prove esistenti quando la funzione è abilitata, migliorando l'efficienza e la velocità della scansione.
Rifattorizzazione degli script di conformità
Gli script di conformità sono stati ristrutturati per consentire un'esecuzione granulare, permettendo l'esecuzione di singoli controlli secondo le necessità.

11 settembre 2024

Aggiornamenti per la versione DevSecOps- open-v9.37.0 e open-v10.18.1

Rilascio della correzione di bug per open-v10
Questa versione contiene solo correzioni di bug.

Aggiornamenti per la versione DevSecOps- open-v9.37.0 e open-v10.18.0

Transizione a Cloud Object Storage (COS) come armadietto delle prove
devsecops ha iniziato la transizione verso Cloud Object Storage (COS) come localizzatore di prove primarie. Invia anche notifiche su Slack per informare gli utenti di migrare a COS come archivio delle prove principali.
yq aggiorna
devsecops crea ora yq versione 3 e versione 4 rispettivamente come yq3 e yq4.
Riutilizzo delle evidenze nella pipeline
È ora possibile riutilizzare le evidenze delle vecchie pipeline nella pipeline attuale. Per ulteriori informazioni, vedere Abilitare la raccolta di prove nella pipeline PR

Aggiornamenti per la versione DevSecOps- open-v9.36.1 e open-v10.17.1

Release correzione bug
Questa release ha solo correzioni di bug

Aggiornamenti per la versione DevSecOps- open-v9.36.0 e open-v10.17.0

Registrazione dei dati di raccolta delle prove
Miglioramento dei log delle pipeline per mostrare i dati rilevanti in formato tabellare

16 luglio 2024

Aggiornamenti per la versione DevSecOps- open-v9.35.0 e open-v10.16.0

Aggiornamento ZAP
La versione di ZAP utilizzata per la scansione dinamica è stata aggiornata alla versione 2.15.
gosec aggiornamento immagine
L'immagine gosec utilizzata per la scansione della sicurezza del codice sorgente Go nella fase di scansione statica è stata aggiornata alla versione 2.20.0.
Punteggi CVSS
I problemi di conformità identificati dallo scanner sysdig ora contengono i punteggi CVSS.

10 luglio 2024

Aggiornamenti per DevSecOps versione - open-v9.34.1 E open-v10.15.1

Release correzione bug
Questa release ha solo correzioni di bug

Aggiornamenti per DevSecOps versione - open-v9.34.0 E open-v10.15.0

Avviso su linea di base non valida durante il rilevamento dei segreti
Sono stati aggiunti controlli che impediscono di rilevare la scansione dei segreti se viene fornito un file di base corrotto/incompatibile. Verrà ora creato un problema se la scansione di rilevamento segreti trova un file di base che non funzionerebbe con lo scanner, gli utenti dovranno correggere lo stesso per procedere con la scansione

Aggiornamenti per DevSecOps versione - open-v9.33.0 E open-v10.14.0

Release correzione bug
Questa release ha solo correzioni di bug

Aggiornamenti per DevSecOps versione - open-v9.32.0 E open-v10.13.0

Miglioramenti alla funzionalità "Controllo delle prove richieste" nella pipeline CD/CC
Rilasciato un nuovo schema ( v2 ) per il file di configurazione della convalida delle prove richieste. Fare riferimento alla documentazione relativa al nuovo schema.
Miglioramenti delle prestazioni
Migliori prestazioni della pipeline quando Cloud Object Storage (COS) viene utilizzato come localizzatore di prove per una pipeline di prove.
Supporto per le politiche Sysdig
Aggiunto il supporto per le policy Sysdig. I problemi vengono creati in base alle policy applicate.

18 giugno 2024

Aggiornamenti per DevSecOps versione - open-v9.31.0 E open-v10.12.0

Promozione parziale degli artefatti dell'inventario
Ora è possibile promuovere un sottoinsieme di articoli di inventario durante la promozione. Vedere /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion per maggiori dettagli

06 giugno 2024

Aggiornamenti perDevSecOps versione -open-v9.30.0 Eopen-v10.11.0

Il nome dell'esecuzione della pipeline può essere personalizzato
È ora possibile usare nomi personalizzati per i nomi delle pipeline. Il nome di esecuzione pipeline personalizzato può essere fornito utilizzando la proprietà di ambiente pipeline-display-name
Fasi di fine personalizzate per pipeline di promozione e convalida
Sono state aggiunte fasi di fine personalizzate per le pipeline di convalida della promozione e della promozione, in cui lo script fornito dall'utente può essere eseguito nella fase di fine ai fini della ripulitura. Funziona in modo simile alle fasi di completamento nelle pipeline CI, PR, CD, CC
Miglioramenti al controllo della prova richiesti
Migliorato il comando cocoa locker evidence check per supportare la versione 2 dello schema di configurazione. Lo schema di configurazione aggiornato consente agli utenti di specificare l'ambiente dell'applicazione o l'ambiente del servizio fornendo i dettagli del nome e della regione insieme alla serie di prove richiesta da convalidare per l'ambiente dell'applicazione o del servizio fornito.

09 maggio 2024

Aggiornamenti perDevSecOps versione -open-v9.29.0 Eopen-v10.10.0

Correzioni allo script clone_repo
Lo script clone_repo ora riporta l'errore esatto in caso di errore del clone.
Messaggi di errore indesiderati rimossi per le richieste di modifica
Messaggi di errore inappropriati rimossi dal log per la gestione delle modifiche mediante gitlab

Aggiornamenti perDevSecOps versione -open-v9.28.1 Eopen-v10.9.1

Release correzione bug
Questa release ha solo correzioni di bug

18 aprile 2024

Aggiornamenti perDevSecOps versione -open-v9.27.0 Eopen-v10.8.0

Lo strumento sicuro Sysdig utilizza un nuovo motore di vulnerabilità
L'integrazione dello strumento sicuro Sysdig ora utilizza un nuovo motore di vulnerabilitàDevSecOps.
Prove per la revisione tra pari nel pipeline CC
La pipeline CC raccoglierà ora le prove per la convalida della revisione tra pari.
Supporto per la regione eu-es
DevSecOps supporto delle toolchain eu-es regione.

Aggiornamenti perDevSecOps versione -open-v9.26.0 Eopen-v10.7.0

Funzionamento non corretto con l'attività di fine CD
In precedenza, l'attività di fine CD aveva un comportamento diverso. Questo problema è stato risolto ora.

Aggiornamenti perDevSecOps versione -open-v9.25.1 Eopen-v10.6.2

La proprietà dell'ambiente IAM_ACCESS_TOKEN è stata rimossa
La proprietà dell'ambiente IAM_ACCESS_TOKEN è stata deprecata in questa versione.
La prova non riuscita verrà raccolta se il certificato di verifica non è disponibile
Durante la fase di verifica della risorsa utente, se non è disponibile il certificato di verifica - DevsecOps raccoglie le prove non riuscite.

Aggiornamenti perDevSecOps versione -open-v10.6.1

Supporto per il rollback inline in modalità dev cd pipelines
La modalità di sviluppo delle pipeline cd viene aggiornata per supportare il rollback inline.

Aggiornamenti perDevSecOps versione -open-v9.25.0 Eopen-v10.6.0

Supporto per il rollback in linea, in caso di errore di distribuzione
La distribuzione continua ora supporta il rollback inline quando una distribuzione non riesce. Per ulteriori informazioni, consultare Rollback in linea.
Proprietà dell'ambiente obsoleta IAM_ACCESS_TOKEN
La proprietà di ambiente IAM_ACCESS_TOKEN è obsoleta. Se questo token è richiesto dagli utenti, può essere richiamato utilizzando get_env iam-access-token.
Capacità di eseguire lo strumento detect-secrets in modalità docker e in modalità non docker
Lo strumento detect-secrets può essere eseguito in modalità non docker definendo detect-secrets-docker in 0. Per impostazione predefinita, detect-secrets viene eseguito in modalità docker.

21 marzo 2024

Aggiornamenti perDevSecOps versione -open-v9.24.0 Eopen-v10.5.0

Supporto per formati tfvars complessi in Devsesbirri IaC
I parametri tfvars in formato JSON sono ora supportati.
Stato di esenzione se sono stati trovati problemi nel riepilogo delle prove
Il riepilogo delle prove indica ora lo stato di esenzione dei problemi rilevati.

Aggiornamenti perDevSecOps versione -open-v9.23.8 Eopen-v10.4.8

Fallback ai valori predefiniti per i parametri dello stage in .pipeline-config.yaml
In .pipeline-config.yaml, tutti i parametri dello stage ricadono su defaults.yaml se non sono specificati in uno stage dedicato.

22 febbraio 2024

Aggiornamenti perDevSecOps versione -open-v9.23.7 Eopen-v10.4.7

Convalida firma immagine obbligatoria
La validazione della firma dell'immagine è obbligatoria per le distribuzioni.
Icona :status-yellow: in slack
Aggiunta nuova icona di avvertenza :status-yellow: nelle notifiche Slack

Aggiornamenti perDevSecOps versione -open-v9.23.6 Eopen-v10.4.6

Convalida delle fasi della pipeline
All'inizio della pipeline, si verifica la convalida delle fasi della pipeline rispetto alla configurazione della fase facoltativa richiesta.

24 gennaio 2024

Passaggio da SNYK a database Clair
Lo strumento Code Risk Analyzer ora utilizza il database Clair per individuare le vulnerabilità.
Rimozione di pipeline.data
pipeline.data, che viene utilizzato per condividere le variabili di ambiente nella pipeline, non è più disponibile.
Raccolta di prove pre - produzione
In base ai requisiti FedRAMP, le richieste di modifica pre - produzione devono essere collegate alla richiesta di modifica di produzione e la prova pre - produzione deve essere inclusa nella modifica di produzione del riepilogo della richiesta. Per soddisfare questi requisiti, abbiamo sviluppato una nuova funzionalità per raccogliere prove pre - produzione. Per ulteriori informazioni, vedi Raccogli il riepilogo delle prove.
Attestazione SLSA
Ora puoi attestare le immagini create nella pipeline CI con attestazione SLSA di livello 3. Per ulteriori informazioni, vedi Configurazione della raccolta di attestazioni SLSA per immagini.
Raccolta di prove per più attività
Ora è possibile raccogliere prove per più asset. Per ulteriori informazioni, consultare Più asset in raccolta - prova.
Supporto per l'API push Security and Compliance Center
È ora possibile inviare i risultati a Security Control Center. Per ulteriori informazioni, consultare i documenti di integrazione di Security and Compliance Center.

08 dicembre 2023

  • Stato ambra per la distribuzione con errori- La distribuzione di CR approvate manualmente con evidenze rosse ora mostra uno stato ambra.

  • Elaborazione in batch della raccolta di prove- Durante l'esecuzione di una pipeline, tutte le prove vengono raccolte localmente nella pipeline e procedono alla fine dell'esecuzione della pipeline. Questo processo migliora le prestazioni.

30 ottobre 2023

  • Area di lavoro isolata per singole fasi in una pipeline- È disponibile una nuova proprietà di ambiente $STAGE_WORKSPACE che punta a un'ubicazione specifica della fase. Qualsiasi dato scritto in questa località è accessibile esclusivamente alla fase attuale e rimane inaccessibile ad altre fasi.

  • Fase separata per eseguire le scansioni di rilevamento - segreto- Eseguendo l'attività di rilevamento dei segreti insieme ai controlli di conformità, è possibile che si verifichi una perdita di un segreto nel registro del contenitore o nei cluster di sviluppo. Per evitare questa situazione, detect - secrets è ora una fase separata e una pipeline avrà esito negativo se vengono rilevati dei segreti. Per ulteriori informazioni, vedi Configurazione delle scansioni detect - secrets.

  • Capacità di ignorare le fasi in open-v10- Gli utenti possono ignorare le fasi della pipeline definendo skip: true in pipeline-config.yaml

  • Possibilità di configurare le fasi in un ordine specifico- Gli utenti possono specificare un ordine definendo runAfter: <task name>. Ciò renderà l'attività corrente in attesa del completamento dell'attività precedente, anche quando entrambe le attività sono pianificate per l'esecuzione simultanea

  • Esecuzione simultanea diDevSecOps Fasi della pipeline- Le pipeline devsecops sono state ristrutturate per eseguire contemporaneamente fasi indipendenti. Ciò accelera notevolmente l'esecuzione complessiva della pipeline. Per ulteriori informazioni, consultare Migliorare le prestazioni della pipeline di conformità utilizzando attività simultanee.

  • Convalida di SBOM- La convalida di SBOM per impostazione predefinita.

  • Aggiunta dello strumento GoSec all'interno dello stage Static Scan per CI Pipeline- La scansione di sicurezza GoSec è stata integrata nella fase dei controlli di conformità per le applicazioni Go. Per ulteriori informazioni, vedi Configurazione delle scansioni GoSec.

  • Aggiunta della fase di revisione peer- Aggiunto una nuova fase di revisione peer per verificare se la revisione peer è stata eseguita su tutti i commit nel ramo di integrazione. Per ulteriori informazioni, vedi Conformità revisione peer.

  • Supporto per la gestione di asset non basati su immagini- Supporto pipeline per lo sviluppo di asset generici che possono essere di qualsiasi tipo. ad es. tar, zip, ecc.

  • Aggiunta della scansione dello strumento SysDig nello stage Artifact Scan per CI Pipeline- Strumento sicuro Sysdig integrato per eseguire la scansione delle immagini del contenitore. Per ulteriori informazioni, vedi Configurazione delle scansioni dell'immagine Sysdig.

  • Fase di completamento personalizzabile- Modificata l'ultima fase della pipeline da eseguire sempre indipendentemente dallo stato della pipeline e aggiunta la capacità di avere una fase personalizzabile nell'ultima fase per l'utilizzo della manutenzione in caso di errore della pipeline. Per ulteriori informazioni, consultare Stage di finitura personalizzati.

  • Aggiunta di una nuova pipeline per eseguire la convalida delle RP dell'inventario- È stata creata una nuova pipeline per separare la convalida delle RP dell'inventario nella catena di strumenti CD. Per ulteriori informazioni, consultare Come accettare la convalida della promozione?

  • Correzione automatica delle vulnerabilità utilizzando CRA in CC Pipeline- Aggiunta la possibilità di correggere automaticamente le vulnerabilità utilizzando CRA. Per ulteriori informazioni, vedi Riparazione automatica delle vulnerabilità

  • Creazione di SBOM in formato cyclonedx e relativa convalida- Aggiunta la capacità di generare e unire SBOM utilizzando il formato cyclonedx e anche il bom viene convalidato utilizzando lo strumento sbom-utility. Per ulteriori informazioni, consultare Generazione di SBOM(software bill of materials)in formato cyclonedx

31 gennaio 2023

  • Convalida della richiesta di pull della promozione inventario- Fornisce l'aggregazione delle prove e il riepilogo per il nuovo stato in cui l'inventario entra quando la RdA della promozione viene unita. L'aggregazione implica la raccolta di prove e il riepilogo da tutte le pipeline di IC responsabili degli aggiornamenti dell'inventario. La funzione fornisce una convalida anticipata della promozione inventario prima che la RdA venga unita al ramo di destinazione (ambiente). In base allo stato della RdA, è possibile procedere con la promozione (quando tutti i risultati della prova sono VERDE) o correggere la prova (quando la prova è contrassegnata in ROSSO) nelle pipeline IC prima di procedere con l'unione RdA della promozione. Per ulteriori informazioni, vedi Promotion pipeline.

  • Supporto per il clone del modulo secondario Git- Aumenta la capacità della pipeline CI di clonare i moduli secondari Git per i repository di applicazione che fanno riferimento a moduli secondari. Per ulteriori informazioni, consultare Configurazione della clonazione dei moduli secondari git.

  • Impedisci alla pipeline CI di aggiornare l'inventario per una build RED- Consente di rilevare un malfunzionamento all'interno della pipeline CI e di impedire alla pipeline di aggiornare l'inventario. Per ulteriori informazioni, vedi Parametri di integrazione continua.

07 dicembre 2022

DevSecOps L'integrazione continua per Infrastructure as Code è disponibile come modello di Toolchain nel catalogo Toolchain. Per ulteriori informazioni, vedere Sviluppa e distribuisci in modo sicuroIaC conDevSecOps pratiche.

30 novembre 2022

  • Le scansioni CMR ora fanno parte di app-preview-pr-listener nella pipeline CI.
  • Cacao Tekton get-pipeline-logs supporta il pull dei log per fasi specifiche.
  • Corretto un URL Git GraphQL malformato per un ramo di destinazione inesistente nel repository dell'inventario.

25 ottobre 2022

  • Il programma di analisi dei problemi CMR ora contiene un campo Introdotto da quando si crea un nuovo problema rilevato durante una scansione.
  • Registrazione degli errori migliorata per il debug delle richieste di promozione di lunga durata nella pipeline del CD.

5 ottobre 2022

  • Supporto attività ambra per pipeline per notificare agli utenti che una pipeline ha un malfunzionamento non irreversibile.
  • Miglioramenti delle prestazioni nel flusso della richiesta di modifica della pipeline CD.

16 settembre 2022

  • Aggiunta la proprietà di ambiente retry_sleep per il numero di scansioni VA ( Vulnerability Advisor ) per tentare l'esecuzione di una pipeline.
  • Sono stati migliorati i messaggi di log in modo che lo stato della prova sia più chiaro. Ad esempio, Evaluated evidence status: <success|failure|pending>.

11 agosto 2022

  • Utilizzare il campo della data di scadenza nativa in GitLab per gestire i problemi.
  • Aggiunta di custom-exempt-label come proprietà dell'ambiente, in modo che le condutture non siano contrassegnate come fallite se hanno l'etichetta esente corrispondente.
  • Corretto Cloud Object Storage come locker delle prove per la pipeline CC.

25 luglio 2022

  • Carica riepilogo delle prove di conformità continua per Security and Compliance Center.

24 giugno 2022

  • Integrazione DevOps Insights abilitata per il modello di conformità continua (CC).

Se disponi già di una toolchain CC, puoi impostare le doi-toolchain-id proprietà doi-environment e collegando un'integrazione dello strumento Insights esistente dalla tua toolchain di DevSecOps integrazione continua (CI).

  • Aggiunto tag ADevSecOps script della pipeline per visualizzare i risultati della scansione di conformità continua nell'interfaccia utente di Insights.
  • Risultati della scansione dinamica emersa nel dashboard Qualità Insights.
  • Registrazione dei messaggi migliorata per l'attività del programma di valutazione della pipeline in modo che gli utenti possano comprendere meglio cosa ha avuto esito negativo o positivo per l'esecuzione di una pipeline.

17 giugno 2022

Al BOM di distribuzione collegato in una richiesta di modifica generata mancavano le informazioni relative alle risorse utente nell'inventario. Queste informazioni sono ora incluse.

19 maggio 2022

  • Notifica agli utenti i problemi relativi agli incidenti che si avvicinano alle date di scadenza e le date di scadenza scadute utilizzando Slack dopo aver abilitato l'integrazione dello strumento Slack.
  • Supporto per il formato cyclonedx quando si genera la distinta base del software utilizzando Code Risk Analyzer nelle pipeline di conformità.

13 maggio 2022

È stato aggiunto il supporto alle pipeline di Integrazione Continua e Conformità Continua per problemi di incidente, come vulnerabilità e CVE correlati alla creazione, all'archiviazione, all'aggiornamento e alla chiusura di tali problemi. Con questa funzione, è possibile impostare le date di scadenza per i problemi, aggiungere assegnatari predefiniti e filtrare i problemi utilizzando le etichette.

24 marzo 2022

PresentazioneIBM CloudDevSecOps

DevSecOps è una metodologia che integra le pratiche di sicurezza con lo sviluppo del software e il ciclo di vita delle operazioni. L'obiettivo della fusione è quello di dare priorità all'equilibrio tra velocità di sviluppo e sicurezza.

  • Nuovo modello di conformità continua che scansiona periodicamente il codice dell'applicazione distribuita.
  • Supporto per scansioni dinamiche Zap che utilizzano pipeline asincrone.
  • Supporto per la traccia dell'origine degli script predefiniti in esecuzione nelle pipeline di conformità.
  • I problemi relativi all'incidente supportano un campo "Data di scadenza" basato sulla gravità del problema.
  • Problemi di formattazione creati dalla pipeline Continuous Compliance per una migliore leggibilità.
  • Supporto per la disabilitazione delle scansioni statiche e dinamiche che utilizzano proprietà di ambiente facoltative.
  • IU di integrazione dello strumento IBM Cloud Object Storage aggiornata per una facile configurazione.
  • Supporto per la query delle tag di ambiente dal repository di inventario durante l'impostazione della toolchain CC e CD.
  • Nuovo supporto procedura guidata per la personalizzazione della pagina di benvenuto.

IBM Cloud® DevOps Insights non è supportato nella pipeline di conformità continua. Inoltre, esiste un supporto limitato per l'attivazione di scansioni dinamiche per più applicazioni pronte all'uso.

16 marzo 2022

  • MiglioratoDevSecOps codice della pipeline in cui pubblicare i risultati della CRADevOps Insights inclusi record di distinta base, vulnerabilità e distribuzione.
  • È stato aggiunto il supporto per il parametro facoltativo del plug-in CRA --dockerfilepattern.