のリリースノート DevSecOps

get_env open-v10.76.0 のリリースにおいて、Secure Value Supportが削除されました。 は、機密性のない環境変数に対してのみ機能します。 get_env これを使用して、パイプラインやトリガーのプロパティから定義された「Secure Property」を取得しようとすると、失敗します。 すべてのセキュアな値は、 get_secretopen-v10.64.0 以降で利用可能)を経由する必要があります。

当該 DevSecOps パイプライン open-v9 のブランチは、2025年9月30日をもってサポートを終了します。 DevSecOps パイプラインの open-v10 ブランチに移行してください。

Git の「Evidence Locker」機能への対応が廃止されました。そのため、 DevSecOps のすべてのユーザーにとって、Cloud Object Storeが必須のEvidence Lockerとなりました。

IBM Cloud の最新の変更点については、リリースノートをご覧ください。 DevSecOps。

2026年7月31日

DevSecOps バージョンの更新情報 - open-v10.75.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps バージョンの更新情報 - open-v10.74.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps バージョンの更新情報 - open-v10.73.0

opt-out-nonvulnerability-issue-collection 環境プロパティの削除
opt-out-nonvulnerability-issue-collection という環境プロパティと、CLIの set-grace-period フラグは削除されました。 このプロパティを設定したパイプラインは、必ずそれを削除する必要があります。
証拠を収集し、移行された証拠フローを再利用する v2
「証拠の収集」および「証拠の再利用」のフローは、 v2 の実装にルーティングされるようになりました。 v1 のコードパスが削除されました。
証拠資料におけるOPA形式のサポート
One-pipelineは、エビデンスのOPA(Open Policy Agent)形式に対応するようになりました。

DevSecOps バージョンの更新情報 - open-v10.72.0

DinD 画像のアップグレード
「 DinD 」の画像が、 icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0 に更新されました。 Docker のエンジンバージョンの変更に伴い、ビルドされたイメージは今後OCI形式となります。
イベントペイロードのバインディングの更新
GitHub Enterprise から 3.19.7 へのアップグレードに伴い、 GitHub ペイロード内の repository.url フィールドは、REST API呼び出しで使用可能な URL を返すようになりました。 以前の動作を実現するには、 repository.html_url を使用してください。 イベントペイロードから repository.url を参照しているユーザーは、それに応じてコードを更新する必要があります。
DAST UIスキャンにおけるHTMLレポートのサポート
dast-html-plus-report というパイプライン環境変数を 1 に設定すると、ZAP APIスキャンとUIスキャンの両方のHTMLレポートが生成されます。 すべてのHTMLコンテンツを含むZIPファイルが、COSバケットにアップロードされます。 ファイルをダウンロードして解凍すると、HTMLレポートを表示できます。
list_env および list_secrets の機能強化
list_env また、 list_secrets コマンドでは、 /config のマウントポイントからの値も表示されるようになりました。

DevSecOps バージョンの更新情報 - open-v10.71.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

2026年6月12日

DevSecOps バージョンの更新内容 - open-v10.70.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps バージョンの更新内容 - open-v10.70.0

OCI形式の画像ファイルの読み込みに対応
OCI形式のイメージは、コンテナイメージと同じ署名プロセスを使用して署名できるようになりました。

DevSecOps バージョンの更新内容 - open-v10.69.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps バージョンの更新情報 - open-v10.69.0

サードパーティ製ツールの更新
以下のサードパーティ製ツールが最新バージョンに更新されました:
  • ベースイメージをUBIに変換 9.8
  • Python: 3.11 → 3.12
  • jq: 1.7.1 → 1.8.1
  • yq4: v4.44.2 → v4.53.2
  • cyclonedx-cli: v0.27.2 → v0.31.0
  • sbom-utility: v0.17.0 → v0.19.0
  • 共著: v2.2.1 → v3.0.6
  • git-lfs: v3.4.0/v3.6.1 → v3.7.1
  • アクセス: 1.24.4 → 1.26.3

DevSecOps バージョンの更新内容 - open-v10.68.0

署名の機能強化
署名ステージのデフォルトの実装が更新され、イメージおよびアーティファクトへの署名が可能になりました。 以前は、ユーザーが署名段階の独自実装を用意することが求められていました。

DevSecOps バージョンの更新内容 - open-v10.67.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps バージョンの更新内容 - open-v10.67.0

セキュリティーの更新
DevSecOpsツールにセキュリティ更新プログラムが適用されました。

2026年4月20日

DevSecOps バージョンに関する更新 open-v10.66.0

課題管理スケジュール
問題の修復スケジュールは以下のように更新されました
  • 情報提供:180日
  • 低:180日
  • ミディアム:90日
  • 高:30日
  • クリティカル:30日

DevSecOps バージョンに関する更新 open-v10.65.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps バージョンに関する更新 open-v10.64.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps バージョンに関する更新 open-v10.64.0

Pipelinectlの強化:
パイプラインの秘密を扱う新しいコマンド set_secretget_secret を導入。 set_envget_env と同じようなラインで働いている。 set_secret 、シークレットとして設定された文字列は、自動的にログから削除される。

DevSecOps バージョンに関する更新 open-v10.63.0

義務的チェックの変更
パイプラインの必須チェックとして cra-cis の設定を削除
gosecスキャンの強化
フォルダからのスキャンをサポートするため、gosecスキャンを強化

DevSecOps バージョンに関する更新 open-v10.62.0

パフォーマンスの最適化
v2 バージョンの collect-evidence を利用することで、collect-evidence 呼び出しのパフォーマンスを向上。
デッドロックの修正
ログ処理のデッドロック問題を修正しました。
PRパイプラインでオートクローズ
PRパイプラインの途中で、メインブランチに課題が存在するにもかかわらず、誤ってクローズしていた問題を修正

DevSecOps バージョンに関する更新 open-v10.61.0

誤解を招く警告
証拠品ロッカーに関する警告の表示を最適化。
ゴセックの画像更新
セキュリティの脆弱性に対処するため、ゴセックのイメージを 2.22.11 に更新。
パフォーマンスの最適化
パイプライン設定レポのクローン操作で、シャロークローンを使用するようになり、パフォーマンスが向上しました。

2026年2月14日

DevSecOps バージョンに関する更新 open-v10.60.0

パイプライン実行の最適化
パイプライン実行におけるログ処理が最適化され、実行完了までの時間が短縮されました。
git エビデンスロッカーの削除
以前発表されたように、 Git Evidence Locker 機能のサポートは削除されました。したがって、Cloud Object Store は現在、すべての DevSecOps ユーザーにとって必須の Evidence Locker です。
証拠収集のバッチ処理
Git 証拠品ロッカー機能のサポートが削除されたため、証拠収集のバッチ処理の要件が削除された。
ZAPのアップデート 2.17.0
セキュリティの脆弱性に対処するため、ZAP 2.17.0 に更新。

DevSecOps バージョンに関する更新 open-v10.59.0

変更要求のプル・リクエストに対する著者情報
変更リクエストの要約に、作者情報とともにプルリクエストのリストが含まれるようになりました

2025年12月6日

バージョン - DevSecOps の更新情報 open-v10.58.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

バージョン - DevSecOps の更新情報 open-v10.58.0

Pipelinectl の機能強化
/.get_envc set_envc を使用して不変プロパティを保存および取得する新しい pipelinectl コマンドを追加しました。
CDパイプラインにおけるパフォーマンスの改善
CDパイプラインをリファクタリングして高速化。

バージョン - DevSecOps の更新情報 open-v10.57.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

バージョン - DevSecOps の更新情報 open-v10.57.0

ibmcloudログインセッションの再利用
パイプライン実行中にibmcloudセッションを再利用する機能を追加しました。
プライベートエンドポイントをサポートする
サポートされている場合、プライベートエンドポイントを使用するようにibmcloudログインフローを変更しました。

バージョン - DevSecOps の更新情報 open-v10.56.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

バージョン - DevSecOps の更新情報 open-v10.56.0

gosec を更新する v2.22.10
gosecのバージョンを. v2.22.10 に更新しました。
スキャン機能の強化
メンド・スキャンでは、サポートされているプログラミング言語が見つからない場合、脆弱性ではない問題が開かれるようになった。
ZAP UIスキャンに対する認証サポート
特定のユーザーとしてzapスキャンを実行するために使用する新しいパイプライン環境変数オプション zap-ui-auth-user。 このオプションは、 zap-ui-auth-user で提供されたユーザーを認証する方法に関する情報を含む必要がある、zap uiスキャン用に提供された context-file のコンテキストでのみ有効です。

バージョン - DevSecOps の更新情報 open-v10.55.0

秘密検出のバージョンを更新しました
使用されている秘密鍵のバージョンが に更新されました 0.13.1.ibm.64。

バージョン - DevSecOps の更新情報 open-v10.54.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

バージョン - DevSecOps の更新情報 open-v10.54.0

パフォーマンスの向上
pipelinectl コマンドラインユーティリティを TypeScript から. GoLang NET に再プラットフォーム化しました。 これにより、一部のユースケースではパイプラインのパフォーマンスが最大30%向上しました。

バージョン - DevSecOps の更新情報 open-v10.53.0

シンプル自動化パイプラインのトリガーペイロード
エンドユーザー用のシンプルなオートメーションパイプラインにトリガーペイロードを追加。
自動生成された課題内の証拠情報
DevSecOps 自動生成されたissueに追加コメントとして証拠情報が追加されました。
パイプラインの open-v9 バージョン廃止
タスクの並行実行とパイプライン性能の向上を提供するパイプラインのバージョン open-v10 により、パイプラインのバージョ open-v9 ンは非推奨となりました。
非推奨 payload (PRパイプライン向け)
ペイロードの処理方法における非効率性のため、PRパイプラインにおけるペイロードサポートは非推奨となりました。 ペイロードに依存しているワークロードがある場合は、このスニペットを使用してください:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body
git証拠保管庫の廃止
git証拠保管庫のサポートは廃止されました。 ロッカー Cloud Object Storage へ移動してください。 証拠の保存に関する IBM Cloud Object Storage 設定手順 に従い、COSロッカーを作成してください

バージョン - open-v9.68.0 および DevSecOps の更新 open-v10.51.0

サポート対象 CodeEngine scale-down-delay
DevSecOps のコード・エンジン・ユーティリティが scale-down-delay プロパティをサポートするようになった。

01 2025年9月

DevSecOps 版の更新 - open-v9.67.0 および open-v10.50.0

インベントリー・フィルタリングによる選択的展開
インベントリのフィルタリングを強化し、以前にフィルタリングされたインベントリを展開。
gosecバージョンへのアップデート
gosec ツールを v2.22.8 に更新した。
シークレットツールを検出するためのアップデート
--word-list オプションを追加し、誤検出の可能性を排除。

2025年8月22日

DevSecOps 版の更新 - open-v9.66.0 および open-v10.49.0

gosecバージョンへのアップデート
gosec ツールを v2.22.7 に更新した。

DevSecOps 版の更新 - open-v9.65.1 および open-v10.48.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps 版の更新 - open-v9.65.0 および open-v10.48.0

運用タスクのためのシンプルなtektonパイプライン
シングルステージ( execute )で構成される新しいテクトンパイプラインを開発し、オペレーション作業に使用できるようにした。

DevSecOps 版の更新 - open-v9.64.0 および open-v10.47.0

分岐保護の設定
パイプラインの実行で保存されたすべてのリポジトリに推奨ブランチ保護設定を設定する新しいユーティリティを開発しました。

DevSecOps 版の更新 - open-v9.63.1 および open-v10.46.1

コミュニティ版Sonarqube解析
sonarqube解析はコミュニティ版では利用できないため、コミュニティ版ではsonarqube解析を停止してください。

DevSecOps 版の更新 - open-v9.62.0 および open-v10.45.0

強化されたソナークベの設定
複数ブランチプロジェクトのためのsonarqube設定の強化。

DevSecOps 版の更新 - open-v9.61.0 および open-v10.44.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps 版の更新 - open-v9.60.0 および open-v10.42.0

githubにおけるルールセットのサポート
ブランチ保護チェックを検証するルールセットのサポートを追加。
Git クローンの強化
ユーザーが提供する最適化フラグのサポートを追加。
githubマージキューをサポート
github のマージキューをサポートした。
CDパイプラインにおける変更要求エビデンスの作成
変更要求作成時のエビデンス作成を追加。

2025 年 8 月 10 日

サポート終了 open-v9 バージョンのパイプライン

ビルドの効率と安定性を向上させるための継続的な取り組みの一環として、 open-v9 のパイプライン定義のサポートを正式に終了します。

なぜこのような変更を行ったのか?

open-v9 パイプラインは逐次タスク実行モデルに従っているため、ビルド時間が長くなり、パフォーマンスが低下する。 これらの制限を克服するために、より新しいパイプライン定義ブランチが導入された:

  • open-v10 は、タスクの同時実行を導入し、パイプラインのパフォーマンスを大幅に向上させ、全体のビルド時間を短縮した。

必要な手順:

パイプラインを open-v10 に早急に移行してください。 移行手順については、 DevSecOps の「コンプライアンス・パイプラインのパフォーマンスを向上させる 」を参照してください。 open-v9 のサポートは2025年9月30日に終了する。

PRパイプラインにおける payload サポートの廃止

ビルドの効率と安定性を向上させるための継続的な努力の一環として、Pull Requestパイプラインにおける payload のサポートを正式に終了します。

なぜこのような変更を行ったのか?

PRパイプラインにおける現在のペイロードパラメーターの使用に関して、いくつかの課題と非効率性が確認された。 徹底的な見直しの結果、PRパイプラインにおけるペイロードフィールドのサポートを削除することにしました。

必要な手順:

ワークフローがペイロードを使用したデータ抽出に依存している場合、以下の選択肢がある:

  • curlコマンドを使用して、適切なサービスまたはAPIから必要なデータを取得する。
  • あるいは、必要なコンテンツをカスタム定義のパスにダンプし、後のステップで必要に応じてアクセスする。 payload のサポートは2025年9月30日に終了する。

サポート終了のお知らせ: Git エビデンスロッカー

ビルドの効率と安定性を向上させるための継続的な努力の一環として、 Git ベースのエビデンスロッカーのサポートを正式に終了します。

なぜこのような変更を行ったのか?

私たちはgitの使用量を減らし、gitサーバーによって課されるレート制限を避けるために、gitベースのエビデンスロッカーをやめています。 クラウドオブジェクトストレージのバケットを証拠品ロッカーとして移行することをお勧めします。

必要な手順:

GitHub Enterprise との継続的な互換性を確保するため、以下の手順でツールチェーン/パイプラインを設定してください: 既存のCOS Evidence Lockerユーザーの方へ:

  • パイプラインからevidence-repo環境プロパティを削除します。
  • ツールチェーン内のEvidence RepositoryのGithub/Gitlab統合を削除する。

新規COS Evidence Lockerユーザーの皆様へ:

  • ツールチェーン用にCOS Evidence Lockerを設定する
  • パイプラインからevidence-repo環境プロパティを削除します。
  • ツールチェーン内のEvidence RepositoryのGithub/Gitlab統合を削除する。 Github/GitLab 証拠品ロッカーのサポートは2025年9月30日に終了する。

16 2025年5月

DevSecOps 版の更新 - open-v9.59.0 および open-v10.41.0

pr検証におけるCVE報告の強化
prの検証で見つかったCVEは、コメントとしてPRに報告されます。

DevSecOps 版の更新 - open-v9.58.0 および open-v10.40.0

ダイナミック・スキャンに使用されるザップ画像の更新
zap 2.16 を使用するように zap イメージを更新し、脆弱性を修正する

11 2025年4月

DevSecOps 版の更新 - open-v9.57.0 および open-v10.39.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps 版の更新 - open-v9.56.0 および open-v10.38.0

Sonarqubeクオリティ・ゲートのサポート
Sonarqubeクオリティゲートのサポートを追加。 これでstatic-scanはクオリティゲートの結果を解析し、適切に問題を提起する。 SonarQube プロジェクトの Quality Gate 結果処理を有効にする 」を参照してください。

DevSecOps 版の更新 - open-v9.54.0 および open-v10.36.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps 版の更新 - open-v9.53.0 および open-v10.35.0

gitクローン操作の改善
深さを使った浅いクローンや大きなファイルのサポートなど、gitクローン操作に新しいオプションを追加した
ファイアウォールで保護されたソース環境のサポート
パイプラインのファイアウォール環境の検証およびサポートの追加

2025年2月28日

DevSecOps バージョンのアップデート - open-v9.52.0 および open-v10.34.0

必要な証拠の確認の強化
必要なエビデンスチェック構成ファイル version2 は、現在、以下のように構成ファイル内の環境変数の使用をサポートしています
  • "source_environments": [ { "name": "$source" } ]- $source は環境変数です。正確なソースブランチ名を指定してください。
  • "target_environments": [ { "name": "$target" } ]- 同じ行にある $target は、正確なターゲットブランチ名を参照しています。
  • pipelinerunは、 DevSecOps 環境プロパティで設定された環境変数を、このconfig v2 ファイルに置き換えてから実行します。
  • これにより、必要な証拠チェックの設定は、 v2 ファイルのブランチに依存しないものとなります。

DevSecOps バージョンのアップデート - open-v9.51.0 および open-v10.33.0

デバッグログと情報ログの分離

継続的デリバリーサービスにより、パイプラインログビューアーが強化されました。この強化された機能を最大限に活用するために、このリリースには新しいログ記録方法が含まれています

  • エラー
  • 警告()
  • 通知
  • バナー()
  • デバッグ

デバッグログはデフォルトでは無効になっており、環境プロパティ pipeline-log-level を DEBUG に設定することで有効にすることができます。 デバッグ・レベルは、トラブルシューティングのために、より細かいロギングを提供する。

追加のCOSバケットの使用サポート

この機能は、ユーザが既存のCOSバケットから別のCOSバケットに移行する際に必要となる、追加のCOS設定をサポートします。

  • バックアップ・コス・アピ・キー
  • バックアップ-コス-バケット-名
  • バックアップ-コネクション-エンドポイント

2025年1月31日

DevSecOps バージョンのアップデート - open-v9.50.0 および open-v10.31.0

ログの改善
カスタムランステージ用の強化されたログ機能、カスタマイズ可能なランステージ用に設計。
detect-secretsログの有無
detect-secrets マークダウン出力は、パイプライン実行でさらに使用できるようになりました。

DevSecOps バージョンのアップデート - open-v9.49.1 および open-v10.30.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

DevSecOps バージョンのアップデート - open-v9.49.0 および open-v10.30.0

次へアップグレードして、 sbom-utility
sbom-utility をアップグレードしました。 0.17.0
リスク受容をサポートする sysdig スキャナに更新する
sysdig スキャナは、ワークロード保護インスタンスのリスク許容設定に基づいて問題を作成するようになりました。

2025年1月14日

DevSecOps バージョンのアップデート - open-v9.48.0 および open-v10.29.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています。

2024年12月12日

推測される DevSecOps パイプライン構成

Inferred DevSecOps Pipelineの設定が利用可能になりました。 この機能は、 DevSecOps パイプラインへのマイクロサービスやアプリケーションのオンボーディングを簡素化する。 この機能はポリグロットとも呼ばれる。

Inferred DevSecOps Pipelineの設定を始めるには、「 Using Inferred DevSecOps Pipeline Configuration 」を参照してください。

DevSecOps バージョンの更新 - open-v9.47.0 および open-v10.28.0

Sonarqubeイメージの新バージョンをサポート
sonarqubeのイメージを 10.7に、sonar-scanner-cliを 11.1 1にアップグレード

DevSecOps バージョンの更新 - open-v9.46.1 および open-v10.27.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています

DevSecOps バージョンの更新 - open-v9.46.0 および open-v10.27.0

ゴーセックとザップ・スキャンの画像を更新
新しいgoバージョンをサポートするためにgosecスキャナーを更新し、脆弱性を修正するためにzapスキャナーのイメージを更新しました

DevSecOps バージョンの更新 - open-v9.45.0 および open-v10.26.0

sbom-utility 更新
sbom-utility スキーマのバージョンをサポートするため、依存関係のバージョンが 0.16.0 に更新された。 1.6
ロギングの改善
再利用された証拠は表形式で提示される

6 2024年11月

DevSecOpsバージョンの更新 -open-v9.44.0およびopen-v10.25.0

CDパイプラインのためのSlack通知の標準化
開発パイプラインと通常のCDパイプラインのSlack通知が更新され、すべてのパイプラインで一貫性と整合性を確保し、通知を簡単に管理できるようになりました。

DevSecOpsバージョンの更新 -open-v9.43.0およびopen-v10.24.0

ブランチ・プロテクション・チェックの強化により、コード・ブランチのセキュリティが向上
問題管理システムで、失敗したブランチプロテクションチェックが問題コメントとして表示されるようになり、失敗したブランチプロテクションの原因を迅速に特定できるようになりました。
cocoa inventory validate コマンドによる在庫の検証
新しい「cocoa inventory validate コマンドを使用して、既存のインベントリー・リポジトリとエントリーを検証する。

2024年10月18日

DevSecOpsバージョンの更新 -open-v9.42.0およびopen-v10.23.0

支部保護検査への証拠収集の強化
cocoa check pull-request-status コマンドが「--branch-protection-settings-output-path オプションに対応し、ブランチ保護チェックをJSONファイルに収集できるようになった。

DevSecOpsバージョンの更新 -open-v9.41.0およびopen-v10.22.0

迅速なロールバック機能
緊急時にロールバックを実行できるようになった。 詳細については、配置をロールバックする を参照してください
シングルコミット・アーティファクト作成
Cocoaインベントリーの'add コマンドに、新しい'from-file フラグが追加された。 複数のアーティファクト・エントリーを追加するには、アーティファクトの詳細をファイルに配置し、「from-file フラグでファイルパスを指定する必要があります。 このコマンドを使用してファイルを処理し、1回のコミットですべてのアーティファクト・エントリーを作成する。

DevSecOpsバージョンの更新 -open-v9.40.1およびopen-v10.21.1

load_artifact コマンドの強化
load_artifact <artifact> コマンドが改善され、以前はエラーとなっていたアーティファクトに関連するプロパティのリストが正常に表示されるようになった。

DevSecOpsバージョンの更新 -open-v9.40.0およびopen-v10.21.0

PIPELINE_NAME 環境プロパティ:すべてのパイプラインステージで使用可能
PIPELINE_NAME 環境プロパティがすべてのパイプラインステージで使用できるようになりました。
インベントリ追加検証の強化
パイプラインの実行中にインベントリの検証に失敗した場合、CI-pipelineの終了メッセージに通知が表示されるようになりました。
Cloud Object Storageエビデンス・ロッカー
パイプラインはCloud Object Storage(COS)を唯一のエビデンスロッカーとして使用できるようになり、Gitのエビデンスロッカーが不要になった。
エビデンス再利用機能の強化
gosec スキャンスクリプトは、機能が有効な場合に証拠の再利用をサポートするようになり、効率が向上し、冗長なスキャンが削減された。

DevSecOpsバージョンの更新 -open-v9.38.0およびopen-v10.19.0

cocoa inventory add コマンドの入力検証
cocoa inventory add コマンドは、入力検証を含むようになり、インベントリ・フィールドの正確性をチェックし、必要な変更についてのフィードバックを提供することで、標準化された入力を確実にする。
エビデンス再利用機能の強化
sysdig スキャンスクリプトは、この機能が有効な場合に既存のエビデンスを再利用し、スキャンの効率と速度を向上させる。
コンプライアンス・スクリプトのリファクタリング
コンプライアンス・スクリプトは、きめ細かく実行できるようにリファクタリングされ、必要に応じて個々のチェックを実行できるようになった。

2024年9月11日

DevSecOps バージョンの更新 - open-v9.37.0 および open-v10.18.1 です

open-v10 のバグ修正リリース
このリリースにはバグ修正のみが含まれている。

DevSecOps バージョンの更新 - open-v9.37.0 および open-v10.18.0 です

エビデンスロッカーとしてのCOS( Cloud Object Storage )への移行
devsecops Cloud Object Storage (COS)へと移行を開始した。 また、COSをプライマリ・エビデンス・ロッカーとして移行するよう、スラックに通知を送る。
yq アップグレード
devsecops これで バージョン3とバージョン4がそれぞれ と として作成される。 yq yq3 yq4
パイプラインにおける証拠の再利用
古いパイプラインから現在のパイプラインへのエビデンスの再利用が可能になった。 詳細については、PRパイプラインでエビデンス収集を有効にする を参照してください

DevSecOps バージョンの更新 - open-v9.36.1 および open-v10.17.1 です

バグ修正リリース
このリリースにはバグ修正のみが含まれています

DevSecOps バージョンの更新 - open-v9.36.0 および open-v10.17.0 です

証拠収集データの記録
パイプライン・ログを改善し、関連データを表形式で表示

2024年7月16日

DevSecOps バージョンの更新 - open-v9.35.0 および open-v10.16.0 です

ZAPアップグレード
ダイナミック・スキャンに使用されるZAPのバージョンが2.15にアップグレードされました。
gosec イメージのアップグレード
gosec 静的スキャンステップで Go ソースコードのセキュリティスキャンに使用されるイメージが、バージョン 2.20.0 にアップグレードされました。
CVSS スコア
sysdig スキャナーによって識別されたコンプライアンス問題は、CVSS スコアを含むようになりました。

2024年7月10日

アップデートDevSecOpsバージョン -open-v9.34.1そしてopen-v10.15.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています

アップデートDevSecOpsバージョン -open-v9.34.0そしてopen-v10.15.0

シークレット検出中に無効なベースラインに関する警告
破損した/互換性のないベースラインファイルが提供された場合、シークレットスキャンの検出を失敗させるチェックが追加された。 シークレット検出スキャンで、スキャナーで動作しないベースライン ファイルが見つかった場合、問題が発生するようになりました。ユーザーはスキャンを続行するために、同じファイルを修正する必要があります。

アップデートDevSecOpsバージョン -open-v9.33.0そしてopen-v10.14.0

バグ修正リリース
このリリースにはバグ修正のみが含まれています

アップデートDevSecOpsバージョン -open-v9.32.0そしてopen-v10.13.0

CD/CC パイプラインの「必要な証拠チェック」機能の強化
必要な証拠検証設定ファイルの新しいスキーマ( v2 )をリリース。 新しいスキーマを使用したドキュメントを参照してください。
パフォーマンスの向上
Cloud Object Storage (COS)を1つのパイプラインのエビデンスロッカーとして使用した場合のパイプライン性能の向上。
Sysdig ポリシーのサポート
Sysdig ポリシーのサポートが追加されました。 適用されたポリシーに基づいて問題が作成されます。

2024年6月18日

アップデートDevSecOpsバージョン -open-v9.31.0そしてopen-v10.12.0

在庫アーティファクトの部分的なプロモーション
プロモーション中に在庫アイテムのサブセットをプロモーションできるようになりました。 詳細については、/docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion を参照のこと

2024 年 6 月 6 日

アップデートDevSecOpsバージョン -open-v9.30.0そしてopen-v10.11.0

パイプライン実行名はカスタマイズ可能
パイプライン・ラン名にカスタム名を使用できるようになりました。 カスタマイズされたパイプライン実行名は、環境プロパティー pipeline-display-name を使用して指定できます。
プロモーション・パイプラインおよびプロモーション検証パイプラインのカスタム終了ステージ
プロモーションおよびプロモーション検証パイプラインのカスタム終了ステージが追加されました。ユーザー提供のスクリプトは、クリーンアップの目的で終了ステージで実行できます。 これは、CI、PR、CD、CC パイプラインの終了ステージと同様に機能します。
必要なエビデンス・チェックの機能拡張
バージョン 2 の構成スキーマをサポートするように cocoa locker evidence check コマンドが拡張されました。 更新された構成スキーマにより、ユーザーは、指定されたアプリケーション環境またはサービス環境について検証するために必要な証拠のセットとともに名前と地域の詳細を指定することで、アプリケーション環境またはサービス環境を指定することができます。

2024 年 5 月 9 日

アップデートDevSecOpsバージョン -open-v9.29.0そしてopen-v10.10.0

clone_repo スクリプトのフィックス
clone_repo スクリプトは、複製が失敗した場合に正確なエラーを報告するようになりました。
変更要求の不要なエラー・メッセージが削除されました
Gitlab を使用した変更管理のログからの不適切なエラー・メッセージの削除

アップデートDevSecOpsバージョン -open-v9.28.1そしてopen-v10.9.1

バグ修正リリース
このリリースにはバグ修正のみが含まれています

2024 年 4 月 18 日

アップデートDevSecOpsバージョン -open-v9.27.0そしてopen-v10.8.0

Sysdig セキュア・ツールが新しい脆弱性エンジンを使用
Sysdigセキュアツール統合では、新しい脆弱性エンジンが使用されるようになりました。DevSecOps。
CC パイプラインでのピア・レビューのエビデンス
CC パイプラインは、ピア・レビュー検証の証拠を収集するようになりました。
eu-es 領域のサポート
DevSecOpsツールチェーンのサポート eu-es 地域。

アップデートDevSecOpsバージョン -open-v9.26.0そしてopen-v10.7.0

CD 終了タスクでの誤った動作
以前は、CD 終了タスクの動作が異なっていました。 この問題は現在修正されています。

アップデートDevSecOpsバージョン -open-v9.25.1そしてopen-v10.6.2

環境プロパティー IAM_ACCESS_TOKEN が削除されました
環境プロパティ IAM_ACCESS_TOKEN は、このリリースでは非推奨となりました。
検証証明書が使用できない場合、失敗した証拠が収集されます
成果物の検証段階で、検証証明書が使用できない場合、 DevsecOps は失敗した証拠を収集します。

アップデートDevSecOpsバージョン -open-v10.6.1

開発モード cd パイプラインでのインライン・ロールバックのサポート
cd パイプラインの開発モードが更新され、インライン・ロールバックがサポートされるようになりました。

アップデートDevSecOpsバージョン -open-v9.25.0そしてopen-v10.6.0

デプロイメントが失敗した場合のインライン・ロールバックのサポート
Continuous Deployment では、デプロイメントが失敗した場合のインライン・ロールバックがサポートされるようになりました。 詳しくは、 インライン・ロールバック を参照してください。
非推奨の環境プロパティー IAM_ACCESS_TOKEN
環境プロパティー IAM_ACCESS_TOKEN は推奨されません。 ユーザーがこのトークンを必要とする場合は、 get_env iam-access-token を使用して取得できます。
docker モードおよび docker 以外のモードで detect-secrets ツールを実行する機能
detect-secrets ツールは、 detect-secrets-docker0 に定義することにより、非 Docker モードで実行できます。 デフォルトでは、 detect-secrets は Docker モードで実行されます。

2024 年 3 月 21 日

アップデートDevSecOpsバージョン -open-v9.24.0そしてopen-v10.5.0

Devsecops IaC での複雑な tfvars フォーマットのサポート
JSON 形式の tfvars パラメーターがサポートされるようになりました。
証拠サマリーで問題が検出された場合の免除ステータス
エビデンス・サマリーに、検出された問題の免除ステータスが示されるようになりました。

アップデートDevSecOpsバージョン -open-v9.23.8そしてopen-v10.4.8

.pipeline-config.yaml でのステージ・パラメーターのデフォルトへのフォールバック
.pipeline-config.yaml では、すべてのステージ・パラメーターが専用ステージに指定されていない場合、 defaults.yaml にフォールバックします。

2024 年 2 月 22 日

アップデートDevSecOpsバージョン -open-v9.23.7そしてopen-v10.4.7

必須のイメージ署名検証
デプロイメントにはイメージ署名の検証が必須です。
Slack の :status-yellow: アイコン
Slack 通知に新しい警告アイコン :status-yellow: が追加されました

アップデートDevSecOpsバージョン -open-v9.23.6そしてopen-v10.4.6

パイプライン・ステージの検証
パイプラインの開始時に、必須のオプションのステージ構成に関してパイプライン・ステージの検証が行われます。

2024 年 1 月 24 日

SNYK から Clair データベースへの切り替え
Code Risk Analyzer ツールは、脆弱性を識別するために Clair データベースを使用するようになりました。
pipeline.data の削除
パイプライン全体で環境変数を共有するために使用される pipeline.data は、使用できなくなりました。
実動前の証拠収集
FedRAMP 要件に従って、実動前の変更要求を実動変更要求にリンクする必要があり、実動前の証拠を要求サマリーの実動変更に含める必要があります。 これらの要件を満たすために、実稼働前の証拠を収集するための新機能を開発しました。 詳しくは、 証拠の要約の収集 を参照してください。
SLSA の認証
SLSA レベル 3 認証を使用して CI パイプラインに組み込まれたイメージを認証できるようになりました。 詳しくは、 イメージの SLSA 認証の収集の構成 を参照してください。
複数の資産に関する証拠の収集
複数の資産のエビデンスを収集できるようになりました。 詳しくは、 複数の資産の収集-エビデンス を参照してください。
Security and Compliance Center プッシュ API のサポート
セキュリティ Control Center に結果をプッシュできるようになりました。 詳細については、 Security and Compliance Center の統合ドキュメントをご覧ください。

2023 年 12 月 8 日

  • エラーのあるデプロイメントのアンバーステータス- レッドエビデンスのある手動承認CRのデプロイメントが、アンバーステータスを表示するようになりました。

  • 証拠収集のバッチ処理-パイプライン実行中に、すべての証拠がパイプラインに対してローカルに収集され、パイプライン実行の最後に処理されます。 このプロセスにより、パフォーマンスが向上します。

2023 年 10 月 30 日

  • パイプライン内の個々のステージの分離された作業域-ステージ固有のロケーションを指す新しい環境プロパティー $STAGE_WORKSPACE を使用できます。 この場所に書き込まれたデータは、現在のステージのみがアクセスでき、他のステージはアクセスできないままです。

  • 別個のステージで検出-シークレット・スキャンを実行する-「シークレットの検出」タスクを準拠性検査とともに実行することで、シークレットがコンテナー・レジストリーまたは開発クラスターに漏えいする可能性があります。 この状態を回避するために、detect-secrets は別個のステージになり、検出されたシークレットがある場合はパイプラインが失敗します。 詳しくは、 detect-secrets スキャンの構成 を参照してください。

  • open-v10でステージをスキップする機能-ユーザーは、 pipeline-config.yamlskip: true を定義することにより、パイプライン・ステージをスキップできます。

  • 特定の順序でステージを構成する機能-ユーザーは、 runAfter: <task name> を定義してオーダーを指定できます。 これにより、両方のタスクが並行して実行されるようにスケジュールされている場合でも、現在のタスクは前のタスクが完了するまで待機するようになります。

  • 同時実行DevSecOpsパイプラインのステージ- devsecops パイプラインは、独立したステージを同時に実行するように再構築されました。 これにより、パイプライン全体の実行速度が大幅に向上します。 詳しくは、 同時タスクを使用したコンプライアンス・パイプラインのパフォーマンスの向上 を参照してください。

  • SBOM の検証 (Validation of SBOM)-デフォルトで SBOM を検証します。

  • CI パイプラインの静的スキャン・ステージ内での GoSec ツールの追加- GoSec セキュリティー・スキャンが Go アプリケーションのコンプライアンス検査ステージに統合されました。 詳しくは、 GoSec スキャンの構成 を参照してください。

  • ピア・レビュー・ステージの追加-統合ブランチ内のすべてのコミットでピア・レビューが実行されたかどうかを確認するために、新しいピア・レビュー・ステージが追加されました。 詳しくは、 ピア・レビューのコンプライアンス を参照してください。

  • 非イメージ・ベースの資産の管理のサポート-任意のタイプの汎用資産を開発するためのパイプライン・サポート。 例: tar、zip など

  • CI パイプラインの成果物スキャン・ステージ内での SysDig ツール・スキャンの追加-コンテナー・イメージをスキャンするための統合 Sysdig セキュア・ツール。 詳しくは、 Sysdig イメージ・スキャンの構成 を参照してください。

  • カスタマイズ可能な終了ステージ-パイプラインの状況に関係なく常に実行されるようにパイプラインの最終ステージが変更されました。また、パイプラインが失敗した場合にハウスキーピングを使用するために、最終ステージでカスタマイズ可能なステップを持つ機能が追加されました。 詳しくは、 カスタム終了ステージ を参照してください。

  • インベントリーのPR検証を行う新しいパイプラインの追加- CDツールチェーンにインベントリーのPR検証を分離する新しいパイプラインが作成されました。 詳しくは、 プロモーション検証にオプトインする方法 を参照してください。

  • CC パイプラインで CRA を使用して脆弱性を自動修復-CRA を使用して脆弱性を自動修復する機能が追加されました。 詳しくは、 脆弱性の自動修復 を参照してください。

  • Cyclonedx 形式での SBOM の生成とその検証-Cyclonedx 形式を使用して SBOM を生成およびマージする機能が追加されました。また、BOM は sbom-utility ツールを使用して検証されます。 詳しくは、 Cyclonedx 形式でのソフトウェア部品表(SBOM)の生成 を参照してください。

2023 年 1 月 31 日

  • インベントリー・プロモーションのプル要求の検証 (Validation of inventory promotion pull request)-プロモーション PR がマージされたときにインベントリーが開始される新しい状態のエビデンス集約および要約を提供します。 集約には、在庫更新を担当するすべての CI パイプラインからの証拠収集と要約が含まれます。 この機能は、PR がターゲット・ブランチ (環境) にマージされる前に、在庫プロモーションの早期検証を提供します。 PR のステータスに基づいて、プロモーションを先に進めるか (すべてのエビデンス結果が GREEN の場合)、プロモーション PR マージに進む前に CI パイプラインでエビデンスを修正するか (エビデンスが RED でマークされている場合) のいずれかを行うことができます。 詳しくは、 プロモーション・パイプライン を参照してください。

  • Git サブモジュールの複製のサポート-サブモジュールを参照するアプリケーション・リポジトリーの Git サブモジュールを複製する CI パイプラインの機能を拡張します。 詳しくは、 Git サブモジュールのクローン作成の構成 を参照してください。

  • 「CI パイプラインが RED ビルドの在庫を更新できないようにする」-CI パイプライン内の障害を検出し、パイプラインが在庫を更新できないようにします。 詳しくは、 継続的統合のパラメーター を参照してください。

2022 年 12 月 7 日

DevSecOpsInfrastructure as Code の継続的インテグレーションは、ツールチェーン カタログのツールチェーン テンプレートとして利用できます。 詳細については、安全な開発と展開IaCとDevSecOps実践

2022 年 11 月 30 日

  • CRA スキャンは、CI パイプラインの app-preview-pr-listener の一部になりました。
  • Cocoa Tekton get-pipeline-logs は、特定のステージのログのプルをサポートしています。
  • インベントリリポジトリのターゲットブランチが存在しない場合に、 Git GraphQL URLが不正な形になっていたのを修正した。

2022 年 10 月 25 日

  • CRA 問題パーサーに、スキャン中に検出された新しい問題の作成時に 「Introduced by」 フィールドが含まれるようになりました。
  • CD パイプラインで長時間実行されるプロモーション要求をデバッグするためのエラー・ロギングが改善されました。

2022 年 10 月 5 日

  • パイプラインに致命的でない障害が発生したことをユーザーに通知するための、パイプラインのオレンジ色のタスク・サポート。
  • CD パイプライン変更要求フローのパフォーマンスの向上。

2022 年 9 月 16 日

  • パイプライン実行を試行する Vulnerability Advisor (VA) スキャンの数に関する retry_sleep 環境プロパティーが追加されました。
  • エビデンス状況がより明確になるようにログ・メッセージが改善されました。 例えば、Evaluated evidence status: <success|failure|pending> です。

2022 年 8 月 11 日

  • 問題を管理するには、 GitLab のネイティブ期限フィールドを使用します。
  • 環境プロパティとして custom-exempt-label を追加し、パイプラインが該当する除外ラベルを持つ場合に失敗とマークされないようにした。
  • CC パイプラインのエビデンス・ロッカーとしての Cloud Object Storage が修正されました。

2022 年 7 月 25 日

  • Security and Compliance Centerの継続的なコンプライアンスの証拠の要約をアップロードします。

2022 年 6 月 24 日

  • 継続的コンプライアンス (CC) テンプレートの DevOps Insights 統合が有効になりました。

既存のCCツールチェーンをお持ちの場合、継続的インテグレーション DevSecOps (CI)ツールチェーンから既存のInsightsツール統合をリンクすることで、および doi-environmentdoi-toolchain-id プロパティを設定できます。

  • 追加した タグ にDevSecOps継続的なコンプライアンス スキャンの結果を Insights ユーザー インターフェイスで視覚化するためのパイプライン スクリプト。
  • 「インサイト品質ダッシュボード(Insights quality dashboard)」 で動的スキャン結果が表示されます。
  • パイプライン・エバリュエーター・タスクのメッセージ・ロギングが改善され、パイプライン実行で何が失敗したか、または何が成功したかをユーザーがよりよく理解できるようになりました。

2022 年 6 月 17 日

生成された変更要求に添付されているデプロイメント BOM に、インベントリー内の成果物に関連する情報がありませんでした。 この情報は現在含まれています。

2022 年 5 月 19 日

  • Slack ツール統合が有効になった後、Slack を使用して、期限が近づいているインシデントの問題と期限切れの問題をユーザーに通知します。
  • 準拠パイプラインで Code Risk Analyzer を使用してソフトウェア部品表を生成する場合の cyclonedx フォーマットのサポート。

2022 年 5 月 13 日

これらの問題の作成、保管、更新、およびクローズに関連する脆弱性や CVE など、 インシデント問題 の継続的統合パイプラインおよび継続的コンプライアンス・パイプラインに対するサポートが追加されました。 この機能を使用すると、問題の期限を設定したり、デフォルトの割り当て対象者を追加したり、ラベルを使用して問題をフィルタリングしたりすることができます。

2022 年 3 月 24 日

ご紹介IBM CloudDevSecOps

DevSecOps これは、セキュリティ対策とソフトウェア開発および運用ライフサイクルを統合する手法である。 この組み合わせの目的は、開発速度とセキュリティーのバランスに優先順位を付けることにあります。

  • デプロイされたアプリケーション・コードを定期的にスキャンする新しい継続的コンプライアンス・テンプレート。
  • 非同期パイプラインを使用する Zap Dynamic スキャンのサポート。
  • コンプライアンス・パイプラインで実行されているデフォルト・スクリプトの起点をトレースするためのサポート。
  • インシデントの問題は、問題の重大度に基づいて「期限」フィールドをサポートします。
  • 読みやすくするために継続的コンプライアンス・パイプラインによって作成された問題をフォーマットします。
  • オプションの環境プロパティーを使用する静的スキャンおよび動的スキャンの無効化のサポート。
  • セットアップを容易にするために IBM Cloud Object Storage ツール統合 UI を更新しました。
  • CC および CD ツールチェーンのセットアップ中にインベントリー・リポジトリーから環境タグを照会するためのサポート。
  • ウェルカム・ページをカスタマイズするための新規ウィザード・サポート。

IBM Cloud® DevOps Insights 継続的コンプライアンス パイプラインではサポートされていません。 また、すぐに使用可能な複数のアプリケーションに対して動的スキャンをトリガーするためのサポートも制限されています。

2022 年 3 月 16 日

  • 強化DevSecOpsCRAの結果を公表するためのパイプラインコードDevOps Insights BOM、脆弱性、展開記録など。
  • オプションの CRA プラグイン・パラメーター --dockerfilepattern のサポートが追加されました。