Notas de lançamento para DevSecOps
get_env O recurso “Secure Value Support” foi removido na versão open-v10.76.0. O recurso “ get_env ” funcionará apenas para variáveis de ambiente não confidenciais. Qualquer tentativa de usá-lo para recuperar
uma Propriedade Segura definida a partir das propriedades do pipeline ou do gatilho resultará em falha. Todos os valores seguros devem passar por get_secret (disponível desde open-v10.64.0).
A open-v9 filial da Pipeline DevSecOps não será mais suportada a partir de 30 de setembro de 2025. Faça a migração para a ramificação open-v10 do pipeline DevSecOps.
O suporte ao recurso Evidence Locker do Git foi removido — portanto, o Cloud Object Store é agora o Evidence Locker obrigatório para todos os usuários do DevSecOps
Consulte as notas de lançamento para saber mais sobre as alterações mais recentes no IBM Cloud DevSecOps.
31 de julho de 2026
Atualizações para a versão DevSecOps- open-v10.75.0
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v10.74.0
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v10.73.0
- Remoção da propriedade de ambiente
opt-out-nonvulnerability-issue-collection - A propriedade de ambiente
opt-out-nonvulnerability-issue-collectione o sinalizadorset-grace-periodna CLI foram removidos. Os pipelines que definirem essa propriedade devem removê-la. - Coletar evidências e reutilizar os fluxos de evidências migrados para v2
- Os fluxos de coleta e reutilização de evidências agora são direcionados para a implementação do v2. Os caminhos de código do
v1foram removidos. - Suporte ao formato OPA para evidências
- O One-pipeline agora oferece suporte ao formato OPA (Open Policy Agent) para evidências.
Atualizações para a versão DevSecOps- open-v10.72.0
- DinD atualização de imagem
- A imagem “ DinD ” foi atualizada para
icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0. Devido à mudança na versão do mecanismo do Docker, as imagens geradas passarão a estar no formato OCI. - Atualização das ligações de carga útil de eventos
- Com a atualização do
GitHub Enterprisepara3.19.7, o camporepository.urlna carga útilGitHubagora retorna umURLque pode ser usado em chamadas à API REST. Userepository.html_urlpara obter o comportamento anterior. Os usuários que fazem referência arepository.urlna carga útil do evento devem atualizar seu código de acordo. - Suporte a relatórios em HTML na varredura da interface do usuário do DAST
- Defina a variável de ambiente do pipeline
dast-html-plus-reportcomo1para gerar um relatório em HTML tanto para as verificações da API do ZAP quanto para as da interface do usuário. Um arquivo zip contendo todo o conteúdo HTML é enviado para o bucket do COS. Baixe e descompacte o arquivo para visualizar o relatório em HTML. list_enve melhorias nolist_secretslist_enve os comandoslist_secretsagora também exibem os valores dos pontos de montagem/config.
Atualizações para a versão DevSecOps- open-v10.71.0
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
12 de junho de 2026
Atualizações para a versão DevSecOps- open-v10.70.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v10.70.0
- Suporte à assinatura de imagens no formato OCI
- Agora, as imagens no formato OCI podem ser assinadas usando o mesmo processo de assinatura das imagens de contêiner.
Atualizações para a versão DevSecOps- open-v10.69.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v10.69.0
- Atualizar ferramentas de terceiros
- As seguintes ferramentas de terceiros foram atualizadas para suas versões mais recentes:
- imagem base para o UBI 9.8
- Python: 3.11 → 3.12
- jq: 1.7.1 → 1.8.1
- yq4: v4.44.2 → v4.53.2
- cyclonedx-cli: v0.27.2 → v0.31.0
- sbom-utility: v0.17.0 → v0.19.0
- Assine: v2.2.1 → v3.0.6
- git-lfs: v3.4.0/v3.6.1 → v3.7.1
- Acesse: 1.24.4 → 1.26.3
Atualizações para a versão DevSecOps- open-v10.68.0
- Melhorias na assinatura
- A implementação padrão da etapa de assinatura foi atualizada para assinar imagens e artefatos. Anteriormente, esperava-se que os usuários fornecessem uma implementação personalizada da etapa de assinatura.
Atualizações para a versão DevSecOps- open-v10.67.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v10.67.0
- Atualizações de segurança
- A ferramenta DevSecOps foi atualizada com correções de segurança.
20 de abril de 2026
Atualizações para a versão DevSecOps- open-v10.66.0
- Cronogramas de gerenciamento de problemas
- Os cronogramas de correção de problemas foram atualizados como
- Informativo: 180 dias
- Baixa: 180 dias
- Médio: 90 dias
- Alta: 30 dias
- Crítico: 30 dias
Atualizações para a versão DevSecOps- open-v10.65.0
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v10.64.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v10.64.0
- Aprimoramentos do Pipelinectl:
- Introduziu novos comandos
set_secreteget_secretpara lidar com segredos no pipeline. Eles funcionam de forma semelhante aos sitesset_enveget_env. Qualquer string definida como secreta usando o comandoset_secretserá redigida automaticamente nos registros.
Atualizações para a versão DevSecOps- open-v10.63.0
- Alterações nas verificações obrigatórias
- Removida a configuração da verificação
cra-ciscomo verificação obrigatória nos pipelines - Aprimoramento da varredura gosec
- Aprimoramento da varredura gosec para suportar a varredura a partir de uma pasta
Atualizações para a versão DevSecOps- open-v10.62.0
- Otimizações de Desempenho
- Desempenho aprimorado da chamada collect-evidence utilizando a versão v2 de collect-evidence.
- Correção de deadlock
- Correção de um problema de deadlock no processamento de registros.
- Fechamento automático no pipeline de RP
- Correção do fechamento incorreto de problemas durante o pipeline de PR, mesmo que eles existam na ramificação principal
Atualizações para a versão DevSecOps- open-v10.61.0
- Avisos enganosos
- Exibição otimizada de avisos sobre o armário de evidências.
- Atualização da imagem do Gosec
- Atualização da imagem do Gosec para 2.22.11 para solucionar as vulnerabilidades de segurança.
- Otimizações de Desempenho
- A operação de clone para clonar o repositório de configuração do pipeline agora usa o clone superficial para melhorar o desempenho.
14 de fevereiro de 2026
Atualizações para a versão DevSecOps- open-v10.60.0
- Otimizações de execução de pipeline
- O processamento de registros em execuções de pipeline agora é otimizado para reduzir o tempo necessário para concluir a execução.
- Remoção do armário de evidências do git
- Conforme anunciado anteriormente, o suporte ao recurso Evidence Locker do site Git foi removido, portanto, o Cloud Object Store agora é um Evidence Locker obrigatório para todos os usuários do site DevSecOps.
- Processamento em lote da coleta de evidências
- Como o suporte do recurso Git Evidence Locker foi removido, o requisito de processamento em lote da coleta de evidências foi removido.
- Atualização do ZAP 2.17.0
- Atualizado para o ZAP 2.17.0 para solucionar as vulnerabilidades de segurança.
Atualizações para a versão DevSecOps- open-v10.59.0
- Informações do autor em relação às solicitações pull no pedido de modificação
- O resumo da solicitação de alteração agora contém a lista de solicitações pull junto com as informações do autor
06 de dezembro de 2025
Atualizações para DevSecOps a versão - open-v10.58.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para DevSecOps a versão - open-v10.58.0
- Aprimoramentos do Pipelinectl
- Adicionado novo comando pipelinectl para salvar e recuperar propriedades imutáveis usando
set_envc/get_envc. - Melhorias de desempenho no pipeline de CD
- Refatoração do pipeline de CD para execução mais rápida.
Atualizações para DevSecOps a versão - open-v10.57.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para DevSecOps a versão - open-v10.57.0
- Reutilização da sessão de login do ibmcloud
- Adicionada a capacidade de reutilizar a sessão do ibmcloud durante a execução de um pipeline.
- Suporte a terminais privados
- Modificado o fluxo de login do ibmcloud para usar pontos de extremidade privados onde houver suporte.
Atualizações para DevSecOps a versão - open-v10.56.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para DevSecOps a versão - open-v10.56.0
- Atualizar gosec para v2.22.10
- Atualização da versão do gosec para v2.22.10.
- Aprimoramentos na digitalização de correções
- A verificação de Mend agora abre um problema de não vulnerabilidade caso não encontre nenhuma linguagem de programação compatível.
- Suporte à autenticação para varredura da interface do usuário do ZAP
- Uma nova opção de variável de ambiente de pipeline
zap-ui-auth-useré fornecida para ser usada na execução do zap scan como um usuário específico. Essa opção só é válida no contexto docontext-filefornecido para a verificação da interface do usuário do zap, que também deve conter as informações sobre como autenticar o usuário fornecidas emzap-ui-auth-user.
Atualizações para DevSecOps a versão - open-v10.55.0
- Versão atualizada do detect secrets
- A versão do Detect Secrets utilizada foi atualizada para 0.13.1.ibm.64.
Atualizações para DevSecOps a versão - open-v10.54.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para DevSecOps a versão - open-v10.54.0
- Melhorias de desempenho
- Reestruturou o utilitário de linha de comando pipelinectl de Typescript para GoLang. Isso melhorou o desempenho do pipeline em até 30% em alguns casos de uso.
Atualizações para DevSecOps a versão - open-v10.53.0
- Carregamento de gatilho para pipeline de automação simples
- Adicionada carga útil de gatilho ao pipeline de automação simples para uso do usuário final.
- Informações de evidência em problemas gerados automaticamente
- DevSecOps agora adiciona informações de evidência aos problemas gerados automaticamente como um comentário adicional.
- Descontinuidade da
open-v9versão dos pipelines - Com a
open-v10versão de pipelines que fornece execução simultânea de tarefas e desempenho aprimorado do pipeline, aopen-v9versão de pipelines agora está obsoleta. - Obsoleto
payloadpara pipelines de relações públicas - Devido a ineficiências na forma como a carga útil é tratada, o suporte à carga útil foi descontinuado dos pipelines de PR. Se alguma de suas cargas de trabalho depender da carga útil, use este trecho:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body - Descontinuidade dos armários de evidências git
- O suporte para o git evidence locker foi removido. Por favor, migre para Cloud Object Storage os armários. Siga as instruções em Configurando IBM Cloud Object Storage para armazenar evidências para criar armários COS
Atualizações para DevSecOps a versão - open-v9.68.0 e open-v10.51.0
- Suporte para CodeEngine
scale-down-delay - Os utilitários do mecanismo de código do DevSecOps agora suportam a propriedade
scale-down-delay.
01 de setembro de 2025
Atualizações para a versão DevSecOps- open-v9.67.0 e open-v10.50.0
- Implementação seletiva usando filtragem de inventário
- Filtragem de inventário aprimorada para implementar inventários previamente filtrados.
- Atualização para a versão gosec
- Ferramenta gosec atualizada para v2.22.8.
- Atualização para detectar a ferramenta secrets
- Adicionada a opção --word-list para filtrar possíveis falsos positivos.
22 de agosto de 2025
Atualizações para a versão DevSecOps- open-v9.66.0 e open-v10.49.0
- Atualização para a versão gosec
- Ferramenta gosec atualizada para v2.22.7.
Atualizações para a versão DevSecOps- open-v9.65.1 e open-v10.48.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v9.65.0 e open-v10.48.0
- Pipeline simples de tekton para tarefas operacionais
- Desenvolveu uma nova tubulação de tekton que consiste em um único estágio
executee pode ser usada para realizar tarefas operacionais.
Atualizações para a versão DevSecOps- open-v9.64.0 e open-v10.47.0
- Definir as configurações de proteção da filial
- Desenvolveu um novo utilitário para definir as configurações recomendadas de proteção de ramificação para todos os repositórios salvos na execução do pipeline.
Atualizações para a versão DevSecOps- open-v9.63.1 e open-v10.46.1
- Análise de sonarqube com edição comunitária
- Interrompa a análise do sonarqube no caso da edição comunitária, pois a análise do sonarqube não está disponível na edição comunitária.
Atualizações para a versão DevSecOps- open-v9.62.0 e open-v10.45.0
- Configuração aprimorada do sonarqube
- Configuração aprimorada do sonarqube para projetos com várias ramificações.
Atualizações para a versão DevSecOps- open-v9.61.0 e open-v10.44.0
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v9.60.0 e open-v10.42.0
- Suporte para conjuntos de regras no github
- Foi adicionado suporte a conjuntos de regras para validar verificações de proteção de ramificação.
- Git aprimoramentos de clones
- Adicionado suporte para sinalizadores de otimização fornecidos pelo usuário.
- Suporte para filas de mesclagem do github
- Adicionado suporte para filas de mesclagem do github.
- Criação de evidências de solicitação de mudança no pipeline de CD
- Adicionada a criação de evidências para a criação de solicitação de mudança.
10 de agosto de 2025
Fim do suporte open-v9 versão dos pipelines
Como parte dos esforços contínuos para melhorar a eficiência e a estabilidade do desenvolvimento, estamos encerrando oficialmente o suporte às definições de pipeline do open-v9.
Por que essa mudança?
Os pipelines do open-v9 seguem um modelo de execução de tarefas sequenciais, o que resulta em tempos de compilação mais longos e desempenho reduzido. Para superar essas limitações, foi introduzido um novo ramo de definição de
pipeline:
open-v10introduziu a execução de tarefas simultâneas, melhorando significativamente o desempenho do pipeline e reduzindo o tempo total de compilação.
O que você precisa fazer:
Migre seus pipelines para o site open-v10 o mais rápido possível. Consulte Melhorando o desempenho do pipeline de conformidade em DevSecOps para obter instruções de
migração. O suporte para open-v9 terminará em 30 de setembro de 2025.
Descontinuação do suporte a payload no pipeline de PR
Como parte dos esforços contínuos para melhorar a eficiência e a estabilidade da compilação, estamos encerrando oficialmente o suporte para payload nos pipelines de solicitação pull.
Por que essa mudança?
Identificamos vários desafios e ineficiências em relação ao uso atual do parâmetro de carga útil em nossos pipelines de RP. Após uma análise minuciosa, decidimos remover o suporte ao campo de carga útil nos pipelines de PR.
O que você precisa fazer:
Se seus fluxos de trabalho dependem da extração de dados usando carga útil, aqui estão as alternativas:
- Use um comando curl para obter os dados necessários do serviço ou da API apropriada.
- Como alternativa, descarregue o conteúdo necessário em um caminho definido de forma personalizada e acesse-o conforme necessário em etapas posteriores. O suporte para
payloadterminará em 30 de setembro de 2025.
Aviso de fim de suporte: Git Armário de Evidências Baseadas
Como parte dos esforços contínuos para melhorar a eficiência e a estabilidade do desenvolvimento, estamos encerrando oficialmente o suporte aos armários de evidências baseados em Git.
Por que essa mudança?
Estamos eliminando os armários de evidência baseados em git para reduzir o uso do git e evitar os limites de taxa impostos pelos servidores git. Recomendamos que os usuários migrem para o bucket de armazenamento de objetos na nuvem como armários de evidências.
O que você precisa fazer:
Para garantir a compatibilidade contínua com o site GitHub Enterprise, siga as etapas abaixo para configurar suas cadeias de ferramentas/pipelines: Para usuários existentes do COS Evidence Locker:
- Remova a propriedade de ambiente evidence-repo de seus pipelines.
- Remova a integração do Github/Gitlab para o Evidence Repository em suas cadeias de ferramentas.
Para novos usuários do COS Evidence Locker:
- Configure o COS Evidence Locker para sua cadeia de ferramentas
- Remova a propriedade de ambiente evidence-repo de seus pipelines.
- Remova a integração do Github/Gitlab para o Evidence Repository em suas cadeias de ferramentas. O suporte para os armários de provas do Github/GitLab terminará em 30 de setembro de 2025.
16 de maio de 2025
Atualizações para a versão DevSecOps- open-v9.59.0 e open-v10.41.0
- Relatório aprimorado de CVE na validação de preços
- Os CVEs encontrados na validação do PR são relatados no PR como um comentário.
Atualizações para a versão DevSecOps- open-v9.58.0 e open-v10.40.0
- Atualização para imagens de zap usadas para varredura dinâmica
- Atualize as imagens do zap para usar o zap 2.16 e corrigir vulnerabilidades
11 de abril de 2025
Atualizações para a versão DevSecOps- open-v9.57.0 e open-v10.39.0
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v9.56.0 e open-v10.38.0
- Suporte para portões de qualidade Sonarqube
- Adicionado suporte para portas de qualidade Sonarqube. Agora, o static-scan analisará os resultados do quality gate e levantará problemas adequadamente. Consulte Ativação do processamento de resultados do Quality Gate para um projeto SonarQube.
Atualizações para a versão DevSecOps- open-v9.54.0 e open-v10.36.0
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v9.53.0 e open-v10.35.0
- Operações aprimoradas de clonagem do git
- Foram adicionadas novas opções às operações de clonagem do git, como clonagem superficial usando profundidade e suporte a arquivos grandes
- Suporte para source_environments protegidos por firewalls
- Suporte validado e adicionado para ambientes firewalled para pipelines
28 de fevereiro de 2025
Atualizações para a versão DevSecOps- open-v9.52.0 e open-v10.34.0
- Aprimoramentos nas verificações de evidências necessárias
- O arquivo de configuração de verificação de evidências necessário version2 agora suporta o uso de variáveis de ambiente no arquivo de configuração, conforme abaixo:
- "source_environments":
[ { "name": "$source" } ]-$sourceé uma variável de ambiente, especifique o nome exato da ramificação de origem. - "target_environments":
[ { "name": "$target" } ]- Nas mesmas linhas,$targetrefere-se ao nome exato do ramo de destino. - O pipelinerun substituirá as variáveis de ambiente definidas em DevSecOps environment properties nesse arquivo config v2 antes de consumir.
- Isso faz com que a configuração de verificação de evidências necessárias do arquivo v2 seja independente de ramo.
- "source_environments":
Atualizações para a versão DevSecOps- open-v9.51.0 e open-v10.33.0
- Separação dos registros de depuração e de informações
-
O visualizador de registros do pipeline foi aprimorado pelo serviço de entrega contínua e, para fazer o melhor uso desse recurso aprimorado, esta versão inclui novos métodos de registro:
- erro()
- aviso()
- aviso()
- banner()
- depurar()
O registro de depuração é desativado por padrão e pode ser ativado definindo a propriedade de ambiente pipeline-log-level como DEBUG. O nível de depuração fornece um registro mais detalhado para fins de solução de problemas.
- Suporte para usar um bucket COS adicional
-
Esse recurso permite o suporte a uma configuração COS adicional, que é necessária quando um usuário precisa migrar de seu bucket COS existente para outro bucket COS. Especifique as seguintes propriedades com as informações do bucket COS existente, que serão somente leitura.
- chave-api-cos-de-backup
- nome-do-bucket-de-support-cos
- ponto final do backup
31 de janeiro de 2025
Atualizações para a versão DevSecOps- open-v9.50.0 e open-v10.31.0
- Melhorias nos registros
- Registro de log aprimorado para o estágio de execução personalizado, projetado para estágios de execução personalizáveis.
- Disponibilidade do registro detect-secrets
detect-secretsa saída de markdown agora está acessível para uso posterior em uma execução de pipeline.
Atualizações para a versão DevSecOps- open-v9.49.1 e open-v10.30.1
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v9.49.0 e open-v10.30.0
- Upgrade para
sbom-utility - Atualizado
sbom-utilitypara 0.17.0 - Atualização do scanner
sysdigpara dar suporte à aceitação de riscos sysdigo scanner agora cria problemas com base nas configurações de aceitação de riscos na instância de proteção da carga de trabalho.
14 de janeiro de 2025
Atualizações para a versão DevSecOps- open-v9.48.0 e open-v10.29.0
- Liberação de correção de erro..
- Esta versão inclui apenas correções de bugs.
12 de dezembro de 2024
Configuração do pipeline DevSecOps inferido
A configuração do pipeline do DevSecOps inferido já está disponível. Esse recurso simplifica a integração de microsserviços ou aplicativos aos pipelines de DevSecOps. Esse recurso também é conhecido como Polyglot.
Para começar a usar a configuração do pipeline do DevSecOps inferido, consulte Uso da configuração do pipeline do DevSecOps inferido.
Atualizações para a versão DevSecOps- open-v9.47.0 e open-v10.28.0
- Suporte a novas versões das imagens do Sonarqube
- Atualização da imagem do sonarqube 10.7 e do sonar-scanner-cli para 11.1
Atualizações para a versão DevSecOps- open-v9.46.1 e open-v10.27.1
- Liberação de correção de erro..
- Esta versão tem correções de bugs apenas
Atualizações para a versão DevSecOps- open-v9.46.0 e open-v10.27.0
- Imagens atualizadas para varreduras gosec e zap
- O scanner gosec foi atualizado para suportar versões mais recentes do go e as imagens do scanner zap foram atualizadas para corrigir vulnerabilidades
Atualizações para a versão DevSecOps- open-v9.45.0 e open-v10.26.0
sbom-utilityatualizarsbom-utilitya versão da dependência é atualizada para 0.16.0 para suportar a versão do esquema 1.6- Melhorias no registro em log
- As evidências reutilizadas são apresentadas em formato de tabela
6 de novembro de 2024
Atualizações para a versão DevSecOps- open-v9.44.0 e open-v10.25.0
- Notificações padronizadas do Slack para pipelines de CD
- Atualizamos as notificações do Slack para pipelines de CD em modo de desenvolvimento e normal, ajudando a garantir consistência e paridade, além de facilitar o gerenciamento de notificações em todos os pipelines.
Atualizações para a versão DevSecOps- open-v9.43.0 e open-v10.24.0
- Aprimoramento das verificações de proteção de ramificação, melhorando a segurança das ramificações de código
- O sistema de gerenciamento de problemas agora lista as verificações de proteção de ramificação com falha como comentários de problemas para identificar mais rapidamente as causas da proteção de ramificação com falha.
- Validar o inventário com o comando "
cocoa inventory validate - Valide os repositórios e entradas de inventário existentes usando o novo comando '
cocoa inventory validate.
18 de outubro de 2024
Atualizações para a versão DevSecOps- open-v9.42.0 e open-v10.23.0
- Coleta aprimorada de evidências para verificações de proteção de filiais
- O comando '
cocoa check pull-request-statusagora suporta a opção '--branch-protection-settings-output-pathpara coletar verificações de proteção de ramificação em um arquivo JSON.
Atualizações para a versão DevSecOps- open-v9.41.0 e open-v10.22.0
- Capacidade de reversão rápida
- Agora você pode executar a reversão em situações de emergência. Consulte Reversão de uma implantação para obter mais detalhes
- Criação de artefato de compromisso único
- O comando '
adddo inventário do Cocoa agora inclui um novo sinalizador 'from-file. Para adicionar várias entradas de artefato, é necessário colocar os detalhes do artefato em um arquivo e especificar o caminho do arquivo com o sinalizador 'from-file. Use esse comando para processar o arquivo e criar todas as entradas de artefato em um único commit.
Atualizações para a versão DevSecOps- open-v9.40.1 e open-v10.21.1
- Comando "
load_artifactaprimorado - O comando "
load_artifact <artifact>foi aprimorado para listar com êxito as propriedades associadas ao artefato, enquanto anteriormente isso resultava em um erro.
Atualizações para a versão DevSecOps- open-v9.40.0 e open-v10.21.0
- propriedade de ambiente
PIPELINE_NAME: Disponível em todos os estágios do pipeline - A propriedade de ambiente '
PIPELINE_NAMEagora está disponível em todos os estágios do pipeline. - Aprimoramentos na validação de adição de inventário
- A falha na validação do inventário durante as execuções do pipeline agora acionará uma notificação na mensagem final do pipeline CI.
- Cloud Object Storage Armário de evidências
- Os pipelines agora podem usar o Cloud Object Storage (COS) como o único armário de evidências, eliminando a necessidade de um armário de evidências Git.
- Aprimoramento do recurso de reutilização de evidências
- O script de varredura '
gosecagora suporta a reutilização de evidências quando o recurso está ativado, melhorando a eficiência e reduzindo varreduras redundantes.
Atualizações para a versão DevSecOps- open-v9.38.0 e open-v10.19.0
- Validação de entrada para o comando "
cocoa inventory add - O comando '
cocoa inventory addagora inclui validação de entrada, verificando a precisão dos campos de inventário e fornecendo feedback sobre as alterações necessárias para ajudar a garantir entradas padronizadas. - Aprimoramento do recurso de reutilização de evidências
- o script de varredura
sysdigreutiliza as evidências existentes quando o recurso está ativado, melhorando a eficiência e a velocidade da varredura. - Refatoração de scripts de conformidade
- Os scripts de conformidade foram refatorados para permitir a execução granular, possibilitando a execução de verificações individuais conforme necessário.
11 de setembro de 2024
Atualizações para a versão DevSecOps- open-v9.37.0 e open-v10.18.1
- Lançamento de correção de erros para
open-v10 - Esta versão contém apenas correções de bugs.
Atualizações para a versão DevSecOps- open-v9.37.0 e open-v10.18.0
- Transição para Cloud Object Storage (COS) como armário de evidências
devsecopsiniciou a transição para Cloud Object Storage (COS) como localizador de evidências primárias. Também envia notificações do Slack informando aos usuários para migrarem para o COS como armário de evidências principal.yqatualizardevsecopsagora criayqversão 3 e versão 4 comoyq3eyq4, respectivamente.- Reutilização de evidências no pipeline
- Agora é possível reutilizar evidências de execuções de pipeline mais antigas para a execução atual. Consulte Ativar a coleta de evidências no pipeline de relações públicas para obter mais informações
Atualizações para a versão DevSecOps- open-v9.36.1 e open-v10.17.1
- Liberação de correção de erro..
- Esta versão tem correções de bugs apenas
Atualizações para a versão DevSecOps- open-v9.36.0 e open-v10.17.0
- Registro de dados de coleta de evidências
- Melhoria dos registros de pipeline para mostrar dados relevantes em formato tabular
16 de julho de 2024
Atualizações para a versão DevSecOps- open-v9.35.0 e open-v10.16.0
- Atualização do ZAP
- A versão do ZAP usada para a varredura dinâmica foi atualizada para a versão 2.15.
gosecatualização de imagem- A imagem
gosecusada para a varredura de segurança do código-fonte do Go na etapa de varredura estática foi atualizada para a versão 2.20.0. - pontuações CVSS
- Os problemas de conformidade identificados pelo scanner
sysdigagora conterão pontuações CVSS.
10 de julho de 2024
Atualizações para DevSecOps versão - open-v9.34.1 e open-v10.15.1
- Liberação de correção de erro..
- Esta versão tem correções de bugs apenas
Atualizações para DevSecOps versão - open-v9.34.0 e open-v10.15.0
- Aviso sobre linha de base inválida durante a detecção de segredos
- Foram adicionadas verificações para não detectar a varredura de segredos se for fornecido um arquivo de linha de base corrompido/incompatível. Um problema será criado se a verificação de detecção de segredos encontrar um arquivo de linha de base que não funcionaria com o verificador. Os usuários precisariam retificar o mesmo para prosseguir com a verificação
Atualizações para DevSecOps versão - open-v9.33.0 e open-v10.14.0
- Liberação de correção de erro..
- Esta versão tem correções de bugs apenas
Atualizações para DevSecOps versão - open-v9.32.0 e open-v10.13.0
- Aprimoramentos no recurso “Verificação de evidências obrigatórias” no pipeline de CD/CC
- Lançado novo esquema ( v2 ) para o arquivo de configuração de validação de evidência necessário. Consulte a documentação que usa o novo esquema.
- Melhorias de desempenho
- Desempenho aprimorado do pipeline quando Cloud Object Storage (COS) é usado como o localizador de evidências para evidências de um pipeline.
- Suporte para políticas Sysdig
- Adicionado suporte para políticas Sysdig. Os problemas são criados com base nas políticas aplicadas.
18 de junho de 2024
Atualizações para DevSecOps versão - open-v9.31.0 e open-v10.12.0
- Promoção parcial de artefatos de inventário
- Agora é possível promover um subconjunto de itens de inventário durante a promoção. Consulte /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion para obter mais detalhes
06 de junho de 2024.
Atualizações paraDevSecOps versão -open-v9.30.0 eopen-v10.11.0
- Pipeline-nome de execução pode ser customizado
- Agora é possível usar nomes personalizados para o nome do pipeline-run. Pipeline customizado-o nome de execução pode ser fornecido usando a propriedade do ambiente
pipeline-display-name - Estágios de conclusão customizados para pipelines de promoção e de validação de promoção
- Foram incluídos estágios de conclusão customizados para pipelines de validação de promoção e promoção, em que o script fornecido pelo usuário pode ser executado no estágio de conclusão para o propósito de limpeza Isso funciona de forma semelhante às etapas de acabamento nos pipelines CI, PR, CD, CC
- Aprimoramentos de Verificação de Evidência Necessários
- Aprimorado o comando
cocoa locker evidence checkpara suportar a versão 2 do esquema de configuração. O esquema de configuração atualizado permite que os usuários especifiquem o ambiente de aplicativos ou o ambiente de serviços fornecendo os detalhes de nome e região juntamente com o conjunto necessário de evidências a ser validado para o ambiente de aplicativos ou o ambiente de serviços especificado
09 de maio de 2024
Atualizações paraDevSecOps versão -open-v9.29.0 eopen-v10.10.0
- Correções para o script
clone_repo - O script
clone_repoagora relata o erro exato no caso de falha de clone - Removidas mensagens de erro indesejadas para solicitações de mudança..
- Mensagens de erro inapropriadas removidas do log para gerenciamento de mudanças usando gitlab
Atualizações paraDevSecOps versão -open-v9.28.1 eopen-v10.9.1
- Liberação de correção de erro..
- Esta versão tem correções de bugs apenas
18 de abril de 2024
Atualizações paraDevSecOps versão -open-v9.27.0 eopen-v10.8.0
- A ferramenta segura Sysdig usa o novo mecanismo de vulnerabilidade
- A integração segura da ferramenta Sysdig agora usa novo mecanismo de vulnerabilidade emDevSecOps.
- Evidência para revisão por pares no pipeline CC
- O pipeline CC agora coletará evidências para validação de revisão por pares.
- Suporte para a região
eu-es - DevSecOps suporte a conjuntos de ferramentas
eu-esregião.
Atualizações paraDevSecOps versão -open-v9.26.0 eopen-v10.7.0
- Comportamento incorreto com tarefa de conclusão de CD
- Antes, a tarefa de conclusão do CD tinha um comportamento diferente. Esse problema foi corrigido agora
Atualizações paraDevSecOps versão -open-v9.25.1 eopen-v10.6.2
- A propriedade do ambiente
IAM_ACCESS_TOKENfoi removida.. - A propriedade de ambiente
IAM_ACCESS_TOKENfoi descontinuada nesta versão. - Evidência com falha será coletada se o certificado de verificação não estiver disponível
- Durante o estágio de verificação de artefato, se o certificado de verificação não estiver disponível- DevsecOps coleta evidências com falha.
Atualizações paraDevSecOps versão -open-v10.6.1
- Suporte para rollback sequencial em pipelines cd no modo dev
- O modo de desenvolvimento de pipelines cd é atualizado para suportar o retrocesso sequencial
Atualizações paraDevSecOps versão -open-v9.25.0 eopen-v10.6.0
- Suporte para retrocesso sequencial, se houver falha de implementação
- A Implementação contínua agora suporta retrocesso sequencial quando uma implementação falha. Para obter mais informações, consulte Retrocesso Sequencial
- Propriedade do ambiente descontinuado
IAM_ACCESS_TOKEN - A propriedade de ambiente
IAM_ACCESS_TOKENfoi descontinuada Se esse token for necessário pelos usuários, ele poderá ser recuperado usandoget_env iam-access-token. - Capacidade de executar a ferramenta
detect-secretsno modo docker e no modo não docker - A ferramenta
detect-secretspode ser executada no modo não docker, definindodetect-secrets-dockerpara0Por padrão,detect-secretsé executado no modo docker.
21 de março de 2024
Atualizações paraDevSecOps versão -open-v9.24.0 eopen-v10.5.0
- Suporte para formatos tfvars complexos em Devsecops IaC
- Os parâmetros
tfvarsno formato JSON agora são suportados - Status de isenção se problemas localizados no resumo de evidência
- O resumo de evidência agora indica o status de isenção dos problemas detectados
Atualizações paraDevSecOps versão -open-v9.23.8 eopen-v10.4.8
- Fallback para padrões para parâmetros de estágio em
.pipeline-config.yaml - No
.pipeline-config.yaml, todos os parâmetros de estágio serão fallback paradefaults.yamlse eles não forem especificados para um estágio dedicado
22 de Fevereiro de 2024
Atualizações paraDevSecOps versão -open-v9.23.7 eopen-v10.4.7
- Validação de assinatura de imagem obrigatória
- A validação de assinatura de imagem é obrigatória para implementações..
- Ícone
:status-yellow:na folga - Incluído novo ícone de aviso
:status-yellow:em notificações do Slack
Atualizações paraDevSecOps versão -open-v9.23.6 eopen-v10.4.6
- Validação de estágios de pipeline..
- No início do pipeline, a validação de estágios de pipeline ocorre com relação à configuração de estágio opcional necessária
24 de janeiro de 2024
- Alternando do banco de dados SNYK para Clair
- A ferramenta Code Risk Analyzer agora usa o banco de dados do Clair para identificar as vulnerabilidades.
- Remoção de
pipeline.data - O
pipeline.data, que é usado para compartilhar variáveis de ambiente no pipeline, não está mais disponível. - Coleção de evidências de pré-produção
- De acordo com os requisitos do FedRAMP, as solicitações de mudança de pré-produção devem ser vinculados à solicitação de alteração de produção e a evidência de pré-produção deve ser incluída na mudança de produção do resumo da solicitação Para atender a esses requisitos, desenvolvemos um novo recurso para coletar evidências pré-produção. Para obter mais informações, consulte Coletar resumo de evidência..
- Atestado SLSA
- Agora é possível atestar imagens construídas no pipeline de IC com o atestado SLSA nível 3. Para obter mais informações, consulte Configurando a coleção de atestados SLSA para imagens..
- Coleta de evidências para vários ativos
- Agora é possível coletar evidências para diversos ativos Para obter mais informações, consulte Diversos ativos na evidência de coleta
- Suporte para API de push do Security and Compliance Center
- Agora você pode enviar os resultados para o Security Control Center. Para obter mais informações, consulte os documentos de integração do Security and Compliance Center.
08 Dez 2023
-
Status âmbar para implementação com erros- A implementação de CR aprovado manualmente com evidência vermelha agora mostra o status âmbar.
-
Processamento em lote da coleta de evidências-Durante uma execução de pipeline, todas as evidências são coletados localmente para o pipeline e continuam no final da execução de pipeline. Esse processo resulta em melhoria de desempenho
30 de outubro de 2023
-
Área de trabalho isolada para estágios individuais em um pipeline-Uma nova propriedade do ambiente $STAGE_WORKSPACE que aponta para um local específico do estágio está disponível Quaisquer dados gravados neste local são acessíveis exclusivamente para o estágio atual e permanecem inacessíveis para outros estágios.
-
Estágio separado para executar varreduras de detecção de segredo-Ao executar a tarefa de detecção de segredos juntamente com as verificações de conformidade, há uma chance de um vazamento de segredo no registro de contêiner ou nos clusters de desenvolvimento Para evitar essa situação, detect-secrets agora é um estágio separado e um pipeline falhará se houver algum segredo detectado. Para obter mais informações, consulte Configurando varreduras detect-secrets.
-
Capacidade de ignorar estágios em open-v10-Os usuários podem ignorar estágios de pipeline definindo
skip: trueempipeline-config.yaml -
Capacidade de configurar estágios em ordem específica-Os usuários podem especificar uma ordem definindo
runAfter: <task name>Isso fará com que a tarefa atual aguarde até que a tarefa anterior seja concluída, mesmo quando ambas as tarefas estiverem planejadas para executar simultaneamente -
Execução simultânea deDevSecOps Estágios do pipeline- Os pipelines devsecops foram reestruturados para executar estágios independentes simultaneamente. Isso acelera consideravelmente a execução geral do pipeline Para obter mais informações, consulte Melhorar o desempenho do pipeline de conformidade usando tarefas simultâneas
-
Validação de SBOM-Validação de SBOM por padrão
-
A inclusão da ferramenta GoSec no Estágio de varredura estática para pipeline de IC-A varredura de segurança GoSec foi integrada ao estágio de verificações de conformidade para aplicativos Go. Para obter mais informações, consulte Configurando varreduras do GoSec
-
Estágio de inclusão de revisão de peer-Incluído um novo estágio de revisão de peer para verificar se a revisão de peer foi executada em todas as confirmações na filial de integração. Para obter mais informações, consulte Conformidade de revisão de peer
-
Suporte para gerenciamento de ativos não baseados em imagem-Suporte de pipeline para o desenvolvimento de ativos genéricos que podem ser de qualquer tipo.. por exemplo, tar, zip, etc.
-
Inclusão da varredura da ferramenta SysDig no estágio de varredura de artefato para o pipeline de IC-ferramenta segura integrada do Sysdig para varrer imagens de contêiner. Para obter mais informações, consulte Configurando varreduras de imagem do Sysdig.
-
Estágio de conclusão customizável-Modificado o último estágio do pipeline para executar sempre independentemente do status do pipeline e incluída a capacidade de ter uma etapa customizável no último estágio para o uso de manutenção no caso de uma falha de pipeline. Para obter mais informações, consulte estágios de conclusão customizados.
-
Adição de um novo pipeline para realizar a validação de inventário PR- Um novo pipeline foi criado para separar a validação de inventário PR na cadeia de ferramentas CD. Para obter mais informações, consulte Como participar da validação de promoção?
-
Correção automática de vulnerabilidades usando CRA no CC Pipeline-Incluída a capacidade de correção automática de vulnerabilidades usando CRA Para obter mais informações, consulte Correção automática de vulnerabilidades
-
Geração do SBOM no formato cyclonedx e sua validação-Capacidade incluída para gerar e mesclar o SBOM usando o formato cyclonedx e também o bom é validado usando a ferramenta
sbom-utilityPara obter mais informações, consulte Gerando a lista de materiais de software(SBOM)no formato cyclonedx
31 de janeiro de 2023
-
Validação da solicitação de pull da promoção de estoque-Fornece agregação de evidência e resumo para o novo estado em que o inventário entra quando a promoção PR é mesclada. A agregação envolve coleta de evidências e sumarização de todos os pipelines de IC responsáveis pelas atualizações do inventário. O recurso dá uma validação antecipada da promoção do inventário antes que o PR seja mesclado ao ramal de destino (ambiente). Com base no status do PR, você pode seguir adiante com a promoção (quando todos os resultados da prova forem VERDES), ou corrigir as provas (quando as provas estiverem marcadas em RED) no IC Pipelines antes de prosseguir com a promoção PR mesclar. Para mais informações, consulte pipeline de Promoção.
-
Suporte para clone do submódulo Git-Enhança a capacidade do CI Pipeline de clonar os submódulos Git para os repositórios de aplicativos que referencia submódulos. Para obter mais informações, consulte Configurando a clonagem de submódulos git.
-
Impedir o pipeline de CI de atualizar o inventário para uma construção RED-Dá a capacidade de detectar falha dentro do pipeline de IC e evitar que o pipeline atualize o Inventário. Para obter mais informações, consulte Parâmetros de integração contínua.
07 de dezembro de 2022
DevSecOps A Integração Contínua para Infraestrutura como Código está disponível como um modelo Toolchain no catálogo Toolchain. Para mais informações, veja Desenvolva e implante com segurançaIaC comDevSecOps práticas.
30 de novembro de 2022
- Varreduras do CRA agora fazem parte do
app-preview-pr-listenerno pipeline de IC. - O cacau Tekton
get-pipeline-logssuporta puxar logs para estágios específicos. - Corrigida a URL malformada Git GraphQL para o ramo de destino inexistente no repositório de inventário.
25 de outubro de 2022
- O analisador de emissão de cRA agora contém um campo Introduzido por ao criar uma nova questão encontrada durante uma varredura.
- Registro de erro melhorado para depurar longas solicitações de promoção em execução no pipeline de CD.
5 de outubro de 2022
- O Amber task support para pipelines para notificar os usuários de que um pipeline tem uma falha não fatal.
- Melhorias de desempenho no fluxo de solicitação de mudança de pipeline de CD.
16 de setembro de 2022
- Incluída a propriedade de ambiente
retry_sleeppara o número de varreduras do Vulnerability Advisor (VA) para tentar uma execução de pipeline. - Mensagens de log melhoradas para que o status da evidência seja mais claro. Por exemplo,
Evaluated evidence status: <success|failure|pending>.
11 de agosto de 2022
- Use o campo de data de vencimento nativo no GitLab para gerenciamento de questões.
- Foi adicionado
custom-exempt-labelcomo uma propriedade de ambiente para que os pipelines não sejam marcados como falhos se tiverem o rótulo de isenção correspondente. - Fixo Cloud Object Storage como um armário de evidências para pipeline CC.
25 de julho de 2022
- Faça Upload de evidência de Conformidade Contínua para Security and Compliance Center.
24 de junho de 2022
- Integração do DevOps Insights integração para o modelo de conformidade contínua (CC).
Se você já possui uma cadeia de ferramentas CC, é possível definir as propriedades doi-toolchain-iddoi-environment e
vinculando uma integração de ferramenta Insights existente da sua cadeia de DevSecOps ferramentas de integração contínua (CI).
- Adicionado Tag paraDevSecOps scripts de pipeline para visualizar os resultados da verificação de Conformidade Contínua na interface do usuário do Insights.
- Resultados de varredura dinâmica surgido no Painel de qualidade de Insights.
- Registro de mensagens melhoradas para a tarefa do avaliador de pipeline para que os usuários possam entender melhor o que falhou ou conseguiu uma execução de pipeline.
17 de junho de 2022
O BOM de implementação que está anexado em uma Solicitação de Mudança gerada estava faltando informações que estão relacionadas a artefatos no inventário. Essas informações estão agora incluídas.
19 de maio de 2022
- Notificar os usuários sobre questões de incidentes que se aproximaram de datas de vencimento e vencidas as datas de vencimento usando o Slack após a integração da ferramenta Slack está ativada.
- Suporte para o formato cyclonedx ao gerar Software Bill of Material usando o Code Risk Analyzer em pipelines de conformidade.
13 de maio de 2022
Suporte adicionado aos pipelines de Integração Continuada e Compliance contínuos para problemas de incidentes, como vulnerabilidades e CVEs que estão relacionadas à criação, armazenamento, atualização e fechamento dessas questões. Com esse recurso, é possível configurar datas de vencimento para problemas, adicionar assignees padrão e problemas de filtro usando etiquetas.
24 de março de 2022
ApresentandoIBM CloudDevSecOps
DevSecOps é uma metodologia que integra práticas de segurança ao ciclo de vida do desenvolvimento de software e das operações. O objetivo da fusão é priorizar o equilíbrio entre velocidade de desenvolvimento e segurança.
- Novo Modelo de Conformidade Contínua que varre periodicamente o seu código de aplicação implementado.
- Suporte para varreduras Dinâmicas Zap que usam pipelines async.
- Suporte para traçar a origem de scripts padrão que estão em execução nos pipelines de conformidade.
- Os problemas de incidentes suportam um campo "Due Date" com base na gravidade do problema.
- Formatação de problemas criados por pipeline de Compliance Continuous para melhor legibilidade.
- Suporte para desativação de varreduras estáticas e dinâmicas que utilizam propriedades de ambiente opcionais.
- Atualizado IBM Cloud Object Storage ferramenta de integração UI para fácil configuração.
- Suporte para consultar tags de ambiente a partir de repositório de estoques enquanto estabelece a cadeia de ferramentas CC e CD.
- Novo suporte do assistente para personalizar a página de boas-vindas.
IBM Cloud® DevOps Insights não é compatível com o pipeline de conformidade contínua. Além disso, há suporte limitado para acionar varreduras dinâmicas para vários apps para fora da caixa.
16 de março de 2022
- AprimoradoDevSecOps código de pipeline para publicar resultados CRA paraDevOps Insights incluindo BOM, vulnerabilidade e registros de implantação.
- Suporte incluído para o parâmetro de plug-in CRA opcional
--dockerfilepattern.