Notas de lançamento para DevSecOps

get_env O recurso “Secure Value Support” foi removido na versão open-v10.76.0. O recurso “ get_env ” funcionará apenas para variáveis de ambiente não confidenciais. Qualquer tentativa de usá-lo para recuperar uma Propriedade Segura definida a partir das propriedades do pipeline ou do gatilho resultará em falha. Todos os valores seguros devem passar por get_secret (disponível desde open-v10.64.0).

A open-v9 filial da Pipeline DevSecOps não será mais suportada a partir de 30 de setembro de 2025. Faça a migração para a ramificação open-v10 do pipeline DevSecOps.

O suporte ao recurso Evidence Locker do Git foi removido — portanto, o Cloud Object Store é agora o Evidence Locker obrigatório para todos os usuários do DevSecOps

Consulte as notas de lançamento para saber mais sobre as alterações mais recentes no IBM Cloud DevSecOps.

31 de julho de 2026

Atualizações para a versão DevSecOps- open-v10.75.0

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v10.74.0

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v10.73.0

Remoção da propriedade de ambiente opt-out-nonvulnerability-issue-collection
A propriedade de ambiente opt-out-nonvulnerability-issue-collection e o sinalizador set-grace-period na CLI foram removidos. Os pipelines que definirem essa propriedade devem removê-la.
Coletar evidências e reutilizar os fluxos de evidências migrados para v2
Os fluxos de coleta e reutilização de evidências agora são direcionados para a implementação do v2. Os caminhos de código do v1 foram removidos.
Suporte ao formato OPA para evidências
O One-pipeline agora oferece suporte ao formato OPA (Open Policy Agent) para evidências.

Atualizações para a versão DevSecOps- open-v10.72.0

DinD atualização de imagem
A imagem “ DinD ” foi atualizada para icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0. Devido à mudança na versão do mecanismo do Docker, as imagens geradas passarão a estar no formato OCI.
Atualização das ligações de carga útil de eventos
Com a atualização do GitHub Enterprise para 3.19.7, o campo repository.url na carga útil GitHub agora retorna um URL que pode ser usado em chamadas à API REST. Use repository.html_url para obter o comportamento anterior. Os usuários que fazem referência a repository.url na carga útil do evento devem atualizar seu código de acordo.
Suporte a relatórios em HTML na varredura da interface do usuário do DAST
Defina a variável de ambiente do pipeline dast-html-plus-report como 1 para gerar um relatório em HTML tanto para as verificações da API do ZAP quanto para as da interface do usuário. Um arquivo zip contendo todo o conteúdo HTML é enviado para o bucket do COS. Baixe e descompacte o arquivo para visualizar o relatório em HTML.
list_env e melhorias no list_secrets
list_env e os comandos list_secrets agora também exibem os valores dos pontos de montagem /config .

Atualizações para a versão DevSecOps- open-v10.71.0

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

12 de junho de 2026

Atualizações para a versão DevSecOps- open-v10.70.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v10.70.0

Suporte à assinatura de imagens no formato OCI
Agora, as imagens no formato OCI podem ser assinadas usando o mesmo processo de assinatura das imagens de contêiner.

Atualizações para a versão DevSecOps- open-v10.69.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v10.69.0

Atualizar ferramentas de terceiros
As seguintes ferramentas de terceiros foram atualizadas para suas versões mais recentes:
  • imagem base para o UBI 9.8
  • Python: 3.11 → 3.12
  • jq: 1.7.1 → 1.8.1
  • yq4: v4.44.2 → v4.53.2
  • cyclonedx-cli: v0.27.2 → v0.31.0
  • sbom-utility: v0.17.0 → v0.19.0
  • Assine: v2.2.1 → v3.0.6
  • git-lfs: v3.4.0/v3.6.1 → v3.7.1
  • Acesse: 1.24.4 → 1.26.3

Atualizações para a versão DevSecOps- open-v10.68.0

Melhorias na assinatura
A implementação padrão da etapa de assinatura foi atualizada para assinar imagens e artefatos. Anteriormente, esperava-se que os usuários fornecessem uma implementação personalizada da etapa de assinatura.

Atualizações para a versão DevSecOps- open-v10.67.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v10.67.0

Atualizações de segurança
A ferramenta DevSecOps foi atualizada com correções de segurança.

20 de abril de 2026

Atualizações para a versão DevSecOps- open-v10.66.0

Cronogramas de gerenciamento de problemas
Os cronogramas de correção de problemas foram atualizados como
  • Informativo: 180 dias
  • Baixa: 180 dias
  • Médio: 90 dias
  • Alta: 30 dias
  • Crítico: 30 dias

Atualizações para a versão DevSecOps- open-v10.65.0

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v10.64.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v10.64.0

Aprimoramentos do Pipelinectl:
Introduziu novos comandos set_secret e get_secret para lidar com segredos no pipeline. Eles funcionam de forma semelhante aos sites set_env e get_env. Qualquer string definida como secreta usando o comando set_secret será redigida automaticamente nos registros.

Atualizações para a versão DevSecOps- open-v10.63.0

Alterações nas verificações obrigatórias
Removida a configuração da verificação cra-cis como verificação obrigatória nos pipelines
Aprimoramento da varredura gosec
Aprimoramento da varredura gosec para suportar a varredura a partir de uma pasta

Atualizações para a versão DevSecOps- open-v10.62.0

Otimizações de Desempenho
Desempenho aprimorado da chamada collect-evidence utilizando a versão v2 de collect-evidence.
Correção de deadlock
Correção de um problema de deadlock no processamento de registros.
Fechamento automático no pipeline de RP
Correção do fechamento incorreto de problemas durante o pipeline de PR, mesmo que eles existam na ramificação principal

Atualizações para a versão DevSecOps- open-v10.61.0

Avisos enganosos
Exibição otimizada de avisos sobre o armário de evidências.
Atualização da imagem do Gosec
Atualização da imagem do Gosec para 2.22.11 para solucionar as vulnerabilidades de segurança.
Otimizações de Desempenho
A operação de clone para clonar o repositório de configuração do pipeline agora usa o clone superficial para melhorar o desempenho.

14 de fevereiro de 2026

Atualizações para a versão DevSecOps- open-v10.60.0

Otimizações de execução de pipeline
O processamento de registros em execuções de pipeline agora é otimizado para reduzir o tempo necessário para concluir a execução.
Remoção do armário de evidências do git
Conforme anunciado anteriormente, o suporte ao recurso Evidence Locker do site Git foi removido, portanto, o Cloud Object Store agora é um Evidence Locker obrigatório para todos os usuários do site DevSecOps.
Processamento em lote da coleta de evidências
Como o suporte do recurso Git Evidence Locker foi removido, o requisito de processamento em lote da coleta de evidências foi removido.
Atualização do ZAP 2.17.0
Atualizado para o ZAP 2.17.0 para solucionar as vulnerabilidades de segurança.

Atualizações para a versão DevSecOps- open-v10.59.0

Informações do autor em relação às solicitações pull no pedido de modificação
O resumo da solicitação de alteração agora contém a lista de solicitações pull junto com as informações do autor

06 de dezembro de 2025

Atualizações para DevSecOps a versão - open-v10.58.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para DevSecOps a versão - open-v10.58.0

Aprimoramentos do Pipelinectl
Adicionado novo comando pipelinectl para salvar e recuperar propriedades imutáveis usando set_envc/get_envc.
Melhorias de desempenho no pipeline de CD
Refatoração do pipeline de CD para execução mais rápida.

Atualizações para DevSecOps a versão - open-v10.57.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para DevSecOps a versão - open-v10.57.0

Reutilização da sessão de login do ibmcloud
Adicionada a capacidade de reutilizar a sessão do ibmcloud durante a execução de um pipeline.
Suporte a terminais privados
Modificado o fluxo de login do ibmcloud para usar pontos de extremidade privados onde houver suporte.

Atualizações para DevSecOps a versão - open-v10.56.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para DevSecOps a versão - open-v10.56.0

Atualizar gosec para v2.22.10
Atualização da versão do gosec para v2.22.10.
Aprimoramentos na digitalização de correções
A verificação de Mend agora abre um problema de não vulnerabilidade caso não encontre nenhuma linguagem de programação compatível.
Suporte à autenticação para varredura da interface do usuário do ZAP
Uma nova opção de variável de ambiente de pipeline zap-ui-auth-user é fornecida para ser usada na execução do zap scan como um usuário específico. Essa opção só é válida no contexto do context-file fornecido para a verificação da interface do usuário do zap, que também deve conter as informações sobre como autenticar o usuário fornecidas em zap-ui-auth-user.

Atualizações para DevSecOps a versão - open-v10.55.0

Versão atualizada do detect secrets
A versão do Detect Secrets utilizada foi atualizada para 0.13.1.ibm.64.

Atualizações para DevSecOps a versão - open-v10.54.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para DevSecOps a versão - open-v10.54.0

Melhorias de desempenho
Reestruturou o utilitário de linha de comando pipelinectl de Typescript para GoLang. Isso melhorou o desempenho do pipeline em até 30% em alguns casos de uso.

Atualizações para DevSecOps a versão - open-v10.53.0

Carregamento de gatilho para pipeline de automação simples
Adicionada carga útil de gatilho ao pipeline de automação simples para uso do usuário final.
Informações de evidência em problemas gerados automaticamente
DevSecOps agora adiciona informações de evidência aos problemas gerados automaticamente como um comentário adicional.
Descontinuidade da open-v9 versão dos pipelines
Com a open-v10 versão de pipelines que fornece execução simultânea de tarefas e desempenho aprimorado do pipeline, a open-v9 versão de pipelines agora está obsoleta.
Obsoleto payload para pipelines de relações públicas
Devido a ineficiências na forma como a carga útil é tratada, o suporte à carga útil foi descontinuado dos pipelines de PR. Se alguma de suas cargas de trabalho depender da carga útil, use este trecho:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body
Descontinuidade dos armários de evidências git
O suporte para o git evidence locker foi removido. Por favor, migre para Cloud Object Storage os armários. Siga as instruções em Configurando IBM Cloud Object Storage para armazenar evidências para criar armários COS

Atualizações para DevSecOps a versão - open-v9.68.0 e open-v10.51.0

Suporte para CodeEngine scale-down-delay
Os utilitários do mecanismo de código do DevSecOps agora suportam a propriedade scale-down-delay.

01 de setembro de 2025

Atualizações para a versão DevSecOps- open-v9.67.0 e open-v10.50.0

Implementação seletiva usando filtragem de inventário
Filtragem de inventário aprimorada para implementar inventários previamente filtrados.
Atualização para a versão gosec
Ferramenta gosec atualizada para v2.22.8.
Atualização para detectar a ferramenta secrets
Adicionada a opção --word-list para filtrar possíveis falsos positivos.

22 de agosto de 2025

Atualizações para a versão DevSecOps- open-v9.66.0 e open-v10.49.0

Atualização para a versão gosec
Ferramenta gosec atualizada para v2.22.7.

Atualizações para a versão DevSecOps- open-v9.65.1 e open-v10.48.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v9.65.0 e open-v10.48.0

Pipeline simples de tekton para tarefas operacionais
Desenvolveu uma nova tubulação de tekton que consiste em um único estágio execute e pode ser usada para realizar tarefas operacionais.

Atualizações para a versão DevSecOps- open-v9.64.0 e open-v10.47.0

Definir as configurações de proteção da filial
Desenvolveu um novo utilitário para definir as configurações recomendadas de proteção de ramificação para todos os repositórios salvos na execução do pipeline.

Atualizações para a versão DevSecOps- open-v9.63.1 e open-v10.46.1

Análise de sonarqube com edição comunitária
Interrompa a análise do sonarqube no caso da edição comunitária, pois a análise do sonarqube não está disponível na edição comunitária.

Atualizações para a versão DevSecOps- open-v9.62.0 e open-v10.45.0

Configuração aprimorada do sonarqube
Configuração aprimorada do sonarqube para projetos com várias ramificações.

Atualizações para a versão DevSecOps- open-v9.61.0 e open-v10.44.0

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v9.60.0 e open-v10.42.0

Suporte para conjuntos de regras no github
Foi adicionado suporte a conjuntos de regras para validar verificações de proteção de ramificação.
Git aprimoramentos de clones
Adicionado suporte para sinalizadores de otimização fornecidos pelo usuário.
Suporte para filas de mesclagem do github
Adicionado suporte para filas de mesclagem do github.
Criação de evidências de solicitação de mudança no pipeline de CD
Adicionada a criação de evidências para a criação de solicitação de mudança.

10 de agosto de 2025

Fim do suporte open-v9 versão dos pipelines

Como parte dos esforços contínuos para melhorar a eficiência e a estabilidade do desenvolvimento, estamos encerrando oficialmente o suporte às definições de pipeline do open-v9.

Por que essa mudança?

Os pipelines do open-v9 seguem um modelo de execução de tarefas sequenciais, o que resulta em tempos de compilação mais longos e desempenho reduzido. Para superar essas limitações, foi introduzido um novo ramo de definição de pipeline:

  • open-v10 introduziu a execução de tarefas simultâneas, melhorando significativamente o desempenho do pipeline e reduzindo o tempo total de compilação.

O que você precisa fazer:

Migre seus pipelines para o site open-v10 o mais rápido possível. Consulte Melhorando o desempenho do pipeline de conformidade em DevSecOps para obter instruções de migração. O suporte para open-v9 terminará em 30 de setembro de 2025.

Descontinuação do suporte a payload no pipeline de PR

Como parte dos esforços contínuos para melhorar a eficiência e a estabilidade da compilação, estamos encerrando oficialmente o suporte para payload nos pipelines de solicitação pull.

Por que essa mudança?

Identificamos vários desafios e ineficiências em relação ao uso atual do parâmetro de carga útil em nossos pipelines de RP. Após uma análise minuciosa, decidimos remover o suporte ao campo de carga útil nos pipelines de PR.

O que você precisa fazer:

Se seus fluxos de trabalho dependem da extração de dados usando carga útil, aqui estão as alternativas:

  • Use um comando curl para obter os dados necessários do serviço ou da API apropriada.
  • Como alternativa, descarregue o conteúdo necessário em um caminho definido de forma personalizada e acesse-o conforme necessário em etapas posteriores. O suporte para payload terminará em 30 de setembro de 2025.

Aviso de fim de suporte: Git Armário de Evidências Baseadas

Como parte dos esforços contínuos para melhorar a eficiência e a estabilidade do desenvolvimento, estamos encerrando oficialmente o suporte aos armários de evidências baseados em Git.

Por que essa mudança?

Estamos eliminando os armários de evidência baseados em git para reduzir o uso do git e evitar os limites de taxa impostos pelos servidores git. Recomendamos que os usuários migrem para o bucket de armazenamento de objetos na nuvem como armários de evidências.

O que você precisa fazer:

Para garantir a compatibilidade contínua com o site GitHub Enterprise, siga as etapas abaixo para configurar suas cadeias de ferramentas/pipelines: Para usuários existentes do COS Evidence Locker:

  • Remova a propriedade de ambiente evidence-repo de seus pipelines.
  • Remova a integração do Github/Gitlab para o Evidence Repository em suas cadeias de ferramentas.

Para novos usuários do COS Evidence Locker:

  • Configure o COS Evidence Locker para sua cadeia de ferramentas
  • Remova a propriedade de ambiente evidence-repo de seus pipelines.
  • Remova a integração do Github/Gitlab para o Evidence Repository em suas cadeias de ferramentas. O suporte para os armários de provas do Github/GitLab terminará em 30 de setembro de 2025.

16 de maio de 2025

Atualizações para a versão DevSecOps- open-v9.59.0 e open-v10.41.0

Relatório aprimorado de CVE na validação de preços
Os CVEs encontrados na validação do PR são relatados no PR como um comentário.

Atualizações para a versão DevSecOps- open-v9.58.0 e open-v10.40.0

Atualização para imagens de zap usadas para varredura dinâmica
Atualize as imagens do zap para usar o zap 2.16 e corrigir vulnerabilidades

11 de abril de 2025

Atualizações para a versão DevSecOps- open-v9.57.0 e open-v10.39.0

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v9.56.0 e open-v10.38.0

Suporte para portões de qualidade Sonarqube
Adicionado suporte para portas de qualidade Sonarqube. Agora, o static-scan analisará os resultados do quality gate e levantará problemas adequadamente. Consulte Ativação do processamento de resultados do Quality Gate para um projeto SonarQube.

Atualizações para a versão DevSecOps- open-v9.54.0 e open-v10.36.0

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v9.53.0 e open-v10.35.0

Operações aprimoradas de clonagem do git
Foram adicionadas novas opções às operações de clonagem do git, como clonagem superficial usando profundidade e suporte a arquivos grandes
Suporte para source_environments protegidos por firewalls
Suporte validado e adicionado para ambientes firewalled para pipelines

28 de fevereiro de 2025

Atualizações para a versão DevSecOps- open-v9.52.0 e open-v10.34.0

Aprimoramentos nas verificações de evidências necessárias
O arquivo de configuração de verificação de evidências necessário version2 agora suporta o uso de variáveis de ambiente no arquivo de configuração, conforme abaixo:
  • "source_environments": [ { "name": "$source" } ]- $source é uma variável de ambiente, especifique o nome exato da ramificação de origem.
  • "target_environments": [ { "name": "$target" } ]- Nas mesmas linhas, $target refere-se ao nome exato do ramo de destino.
  • O pipelinerun substituirá as variáveis de ambiente definidas em DevSecOps environment properties nesse arquivo config v2 antes de consumir.
  • Isso faz com que a configuração de verificação de evidências necessárias do arquivo v2 seja independente de ramo.

Atualizações para a versão DevSecOps- open-v9.51.0 e open-v10.33.0

Separação dos registros de depuração e de informações

O visualizador de registros do pipeline foi aprimorado pelo serviço de entrega contínua e, para fazer o melhor uso desse recurso aprimorado, esta versão inclui novos métodos de registro:

  • erro()
  • aviso()
  • aviso()
  • banner()
  • depurar()

O registro de depuração é desativado por padrão e pode ser ativado definindo a propriedade de ambiente pipeline-log-level como DEBUG. O nível de depuração fornece um registro mais detalhado para fins de solução de problemas.

Suporte para usar um bucket COS adicional

Esse recurso permite o suporte a uma configuração COS adicional, que é necessária quando um usuário precisa migrar de seu bucket COS existente para outro bucket COS. Especifique as seguintes propriedades com as informações do bucket COS existente, que serão somente leitura.

  • chave-api-cos-de-backup
  • nome-do-bucket-de-support-cos
  • ponto final do backup

31 de janeiro de 2025

Atualizações para a versão DevSecOps- open-v9.50.0 e open-v10.31.0

Melhorias nos registros
Registro de log aprimorado para o estágio de execução personalizado, projetado para estágios de execução personalizáveis.
Disponibilidade do registro detect-secrets
detect-secrets a saída de markdown agora está acessível para uso posterior em uma execução de pipeline.

Atualizações para a versão DevSecOps- open-v9.49.1 e open-v10.30.1

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v9.49.0 e open-v10.30.0

Upgrade para sbom-utility
Atualizado sbom-utility para 0.17.0
Atualização do scanner sysdig para dar suporte à aceitação de riscos
sysdig o scanner agora cria problemas com base nas configurações de aceitação de riscos na instância de proteção da carga de trabalho.

14 de janeiro de 2025

Atualizações para a versão DevSecOps- open-v9.48.0 e open-v10.29.0

Liberação de correção de erro..
Esta versão inclui apenas correções de bugs.

12 de dezembro de 2024

Configuração do pipeline DevSecOps inferido

A configuração do pipeline do DevSecOps inferido já está disponível. Esse recurso simplifica a integração de microsserviços ou aplicativos aos pipelines de DevSecOps. Esse recurso também é conhecido como Polyglot.

Para começar a usar a configuração do pipeline do DevSecOps inferido, consulte Uso da configuração do pipeline do DevSecOps inferido.

Atualizações para a versão DevSecOps- open-v9.47.0 e open-v10.28.0

Suporte a novas versões das imagens do Sonarqube
Atualização da imagem do sonarqube 10.7 e do sonar-scanner-cli para 11.1

Atualizações para a versão DevSecOps- open-v9.46.1 e open-v10.27.1

Liberação de correção de erro..
Esta versão tem correções de bugs apenas

Atualizações para a versão DevSecOps- open-v9.46.0 e open-v10.27.0

Imagens atualizadas para varreduras gosec e zap
O scanner gosec foi atualizado para suportar versões mais recentes do go e as imagens do scanner zap foram atualizadas para corrigir vulnerabilidades

Atualizações para a versão DevSecOps- open-v9.45.0 e open-v10.26.0

sbom-utility atualizar
sbom-utility a versão da dependência é atualizada para 0.16.0 para suportar a versão do esquema 1.6
Melhorias no registro em log
As evidências reutilizadas são apresentadas em formato de tabela

6 de novembro de 2024

Atualizações para a versão DevSecOps- open-v9.44.0 e open-v10.25.0

Notificações padronizadas do Slack para pipelines de CD
Atualizamos as notificações do Slack para pipelines de CD em modo de desenvolvimento e normal, ajudando a garantir consistência e paridade, além de facilitar o gerenciamento de notificações em todos os pipelines.

Atualizações para a versão DevSecOps- open-v9.43.0 e open-v10.24.0

Aprimoramento das verificações de proteção de ramificação, melhorando a segurança das ramificações de código
O sistema de gerenciamento de problemas agora lista as verificações de proteção de ramificação com falha como comentários de problemas para identificar mais rapidamente as causas da proteção de ramificação com falha.
Validar o inventário com o comando " cocoa inventory validate
Valide os repositórios e entradas de inventário existentes usando o novo comando ' cocoa inventory validate.

18 de outubro de 2024

Atualizações para a versão DevSecOps- open-v9.42.0 e open-v10.23.0

Coleta aprimorada de evidências para verificações de proteção de filiais
O comando ' cocoa check pull-request-status agora suporta a opção ' --branch-protection-settings-output-path para coletar verificações de proteção de ramificação em um arquivo JSON.

Atualizações para a versão DevSecOps- open-v9.41.0 e open-v10.22.0

Capacidade de reversão rápida
Agora você pode executar a reversão em situações de emergência. Consulte Reversão de uma implantação para obter mais detalhes
Criação de artefato de compromisso único
O comando ' add do inventário do Cocoa agora inclui um novo sinalizador ' from-file. Para adicionar várias entradas de artefato, é necessário colocar os detalhes do artefato em um arquivo e especificar o caminho do arquivo com o sinalizador ' from-file. Use esse comando para processar o arquivo e criar todas as entradas de artefato em um único commit.

Atualizações para a versão DevSecOps- open-v9.40.1 e open-v10.21.1

Comando " load_artifact aprimorado
O comando " load_artifact <artifact> foi aprimorado para listar com êxito as propriedades associadas ao artefato, enquanto anteriormente isso resultava em um erro.

Atualizações para a versão DevSecOps- open-v9.40.0 e open-v10.21.0

propriedade de ambiente PIPELINE_NAME: Disponível em todos os estágios do pipeline
A propriedade de ambiente ' PIPELINE_NAME agora está disponível em todos os estágios do pipeline.
Aprimoramentos na validação de adição de inventário
A falha na validação do inventário durante as execuções do pipeline agora acionará uma notificação na mensagem final do pipeline CI.
Cloud Object Storage Armário de evidências
Os pipelines agora podem usar o Cloud Object Storage (COS) como o único armário de evidências, eliminando a necessidade de um armário de evidências Git.
Aprimoramento do recurso de reutilização de evidências
O script de varredura ' gosec agora suporta a reutilização de evidências quando o recurso está ativado, melhorando a eficiência e reduzindo varreduras redundantes.

Atualizações para a versão DevSecOps- open-v9.38.0 e open-v10.19.0

Validação de entrada para o comando " cocoa inventory add
O comando ' cocoa inventory add agora inclui validação de entrada, verificando a precisão dos campos de inventário e fornecendo feedback sobre as alterações necessárias para ajudar a garantir entradas padronizadas.
Aprimoramento do recurso de reutilização de evidências
o script de varredura sysdig reutiliza as evidências existentes quando o recurso está ativado, melhorando a eficiência e a velocidade da varredura.
Refatoração de scripts de conformidade
Os scripts de conformidade foram refatorados para permitir a execução granular, possibilitando a execução de verificações individuais conforme necessário.

11 de setembro de 2024

Atualizações para a versão DevSecOps- open-v9.37.0 e open-v10.18.1

Lançamento de correção de erros para open-v10
Esta versão contém apenas correções de bugs.

Atualizações para a versão DevSecOps- open-v9.37.0 e open-v10.18.0

Transição para Cloud Object Storage (COS) como armário de evidências
devsecops iniciou a transição para Cloud Object Storage (COS) como localizador de evidências primárias. Também envia notificações do Slack informando aos usuários para migrarem para o COS como armário de evidências principal.
yq atualizar
devsecops agora cria yq versão 3 e versão 4 como yq3 e yq4, respectivamente.
Reutilização de evidências no pipeline
Agora é possível reutilizar evidências de execuções de pipeline mais antigas para a execução atual. Consulte Ativar a coleta de evidências no pipeline de relações públicas para obter mais informações

Atualizações para a versão DevSecOps- open-v9.36.1 e open-v10.17.1

Liberação de correção de erro..
Esta versão tem correções de bugs apenas

Atualizações para a versão DevSecOps- open-v9.36.0 e open-v10.17.0

Registro de dados de coleta de evidências
Melhoria dos registros de pipeline para mostrar dados relevantes em formato tabular

16 de julho de 2024

Atualizações para a versão DevSecOps- open-v9.35.0 e open-v10.16.0

Atualização do ZAP
A versão do ZAP usada para a varredura dinâmica foi atualizada para a versão 2.15.
gosec atualização de imagem
A imagem gosec usada para a varredura de segurança do código-fonte do Go na etapa de varredura estática foi atualizada para a versão 2.20.0.
pontuações CVSS
Os problemas de conformidade identificados pelo scanner sysdig agora conterão pontuações CVSS.

10 de julho de 2024

Atualizações para DevSecOps versão - open-v9.34.1 e open-v10.15.1

Liberação de correção de erro..
Esta versão tem correções de bugs apenas

Atualizações para DevSecOps versão - open-v9.34.0 e open-v10.15.0

Aviso sobre linha de base inválida durante a detecção de segredos
Foram adicionadas verificações para não detectar a varredura de segredos se for fornecido um arquivo de linha de base corrompido/incompatível. Um problema será criado se a verificação de detecção de segredos encontrar um arquivo de linha de base que não funcionaria com o verificador. Os usuários precisariam retificar o mesmo para prosseguir com a verificação

Atualizações para DevSecOps versão - open-v9.33.0 e open-v10.14.0

Liberação de correção de erro..
Esta versão tem correções de bugs apenas

Atualizações para DevSecOps versão - open-v9.32.0 e open-v10.13.0

Aprimoramentos no recurso “Verificação de evidências obrigatórias” no pipeline de CD/CC
Lançado novo esquema ( v2 ) para o arquivo de configuração de validação de evidência necessário. Consulte a documentação que usa o novo esquema.
Melhorias de desempenho
Desempenho aprimorado do pipeline quando Cloud Object Storage (COS) é usado como o localizador de evidências para evidências de um pipeline.
Suporte para políticas Sysdig
Adicionado suporte para políticas Sysdig. Os problemas são criados com base nas políticas aplicadas.

18 de junho de 2024

Atualizações para DevSecOps versão - open-v9.31.0 e open-v10.12.0

Promoção parcial de artefatos de inventário
Agora é possível promover um subconjunto de itens de inventário durante a promoção. Consulte /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion para obter mais detalhes

06 de junho de 2024.

Atualizações paraDevSecOps versão -open-v9.30.0 eopen-v10.11.0

Pipeline-nome de execução pode ser customizado
Agora é possível usar nomes personalizados para o nome do pipeline-run. Pipeline customizado-o nome de execução pode ser fornecido usando a propriedade do ambiente pipeline-display-name
Estágios de conclusão customizados para pipelines de promoção e de validação de promoção
Foram incluídos estágios de conclusão customizados para pipelines de validação de promoção e promoção, em que o script fornecido pelo usuário pode ser executado no estágio de conclusão para o propósito de limpeza Isso funciona de forma semelhante às etapas de acabamento nos pipelines CI, PR, CD, CC
Aprimoramentos de Verificação de Evidência Necessários
Aprimorado o comando cocoa locker evidence check para suportar a versão 2 do esquema de configuração. O esquema de configuração atualizado permite que os usuários especifiquem o ambiente de aplicativos ou o ambiente de serviços fornecendo os detalhes de nome e região juntamente com o conjunto necessário de evidências a ser validado para o ambiente de aplicativos ou o ambiente de serviços especificado

09 de maio de 2024

Atualizações paraDevSecOps versão -open-v9.29.0 eopen-v10.10.0

Correções para o script clone_repo
O script clone_repo agora relata o erro exato no caso de falha de clone
Removidas mensagens de erro indesejadas para solicitações de mudança..
Mensagens de erro inapropriadas removidas do log para gerenciamento de mudanças usando gitlab

Atualizações paraDevSecOps versão -open-v9.28.1 eopen-v10.9.1

Liberação de correção de erro..
Esta versão tem correções de bugs apenas

18 de abril de 2024

Atualizações paraDevSecOps versão -open-v9.27.0 eopen-v10.8.0

A ferramenta segura Sysdig usa o novo mecanismo de vulnerabilidade
A integração segura da ferramenta Sysdig agora usa novo mecanismo de vulnerabilidade emDevSecOps.
Evidência para revisão por pares no pipeline CC
O pipeline CC agora coletará evidências para validação de revisão por pares.
Suporte para a região eu-es
DevSecOps suporte a conjuntos de ferramentas eu-es região.

Atualizações paraDevSecOps versão -open-v9.26.0 eopen-v10.7.0

Comportamento incorreto com tarefa de conclusão de CD
Antes, a tarefa de conclusão do CD tinha um comportamento diferente. Esse problema foi corrigido agora

Atualizações paraDevSecOps versão -open-v9.25.1 eopen-v10.6.2

A propriedade do ambiente IAM_ACCESS_TOKEN foi removida..
A propriedade de ambiente IAM_ACCESS_TOKEN foi descontinuada nesta versão.
Evidência com falha será coletada se o certificado de verificação não estiver disponível
Durante o estágio de verificação de artefato, se o certificado de verificação não estiver disponível- DevsecOps coleta evidências com falha.

Atualizações paraDevSecOps versão -open-v10.6.1

Suporte para rollback sequencial em pipelines cd no modo dev
O modo de desenvolvimento de pipelines cd é atualizado para suportar o retrocesso sequencial

Atualizações paraDevSecOps versão -open-v9.25.0 eopen-v10.6.0

Suporte para retrocesso sequencial, se houver falha de implementação
A Implementação contínua agora suporta retrocesso sequencial quando uma implementação falha. Para obter mais informações, consulte Retrocesso Sequencial
Propriedade do ambiente descontinuado IAM_ACCESS_TOKEN
A propriedade de ambiente IAM_ACCESS_TOKEN foi descontinuada Se esse token for necessário pelos usuários, ele poderá ser recuperado usando get_env iam-access-token.
Capacidade de executar a ferramenta detect-secrets no modo docker e no modo não docker
A ferramenta detect-secrets pode ser executada no modo não docker, definindo detect-secrets-docker para 0 Por padrão, detect-secrets é executado no modo docker.

21 de março de 2024

Atualizações paraDevSecOps versão -open-v9.24.0 eopen-v10.5.0

Suporte para formatos tfvars complexos em Devsecops IaC
Os parâmetros tfvars no formato JSON agora são suportados
Status de isenção se problemas localizados no resumo de evidência
O resumo de evidência agora indica o status de isenção dos problemas detectados

Atualizações paraDevSecOps versão -open-v9.23.8 eopen-v10.4.8

Fallback para padrões para parâmetros de estágio em .pipeline-config.yaml
No .pipeline-config.yaml, todos os parâmetros de estágio serão fallback para defaults.yaml se eles não forem especificados para um estágio dedicado

22 de Fevereiro de 2024

Atualizações paraDevSecOps versão -open-v9.23.7 eopen-v10.4.7

Validação de assinatura de imagem obrigatória
A validação de assinatura de imagem é obrigatória para implementações..
Ícone :status-yellow: na folga
Incluído novo ícone de aviso :status-yellow: em notificações do Slack

Atualizações paraDevSecOps versão -open-v9.23.6 eopen-v10.4.6

Validação de estágios de pipeline..
No início do pipeline, a validação de estágios de pipeline ocorre com relação à configuração de estágio opcional necessária

24 de janeiro de 2024

Alternando do banco de dados SNYK para Clair
A ferramenta Code Risk Analyzer agora usa o banco de dados do Clair para identificar as vulnerabilidades.
Remoção de pipeline.data
O pipeline.data, que é usado para compartilhar variáveis de ambiente no pipeline, não está mais disponível.
Coleção de evidências de pré-produção
De acordo com os requisitos do FedRAMP, as solicitações de mudança de pré-produção devem ser vinculados à solicitação de alteração de produção e a evidência de pré-produção deve ser incluída na mudança de produção do resumo da solicitação Para atender a esses requisitos, desenvolvemos um novo recurso para coletar evidências pré-produção. Para obter mais informações, consulte Coletar resumo de evidência..
Atestado SLSA
Agora é possível atestar imagens construídas no pipeline de IC com o atestado SLSA nível 3. Para obter mais informações, consulte Configurando a coleção de atestados SLSA para imagens..
Coleta de evidências para vários ativos
Agora é possível coletar evidências para diversos ativos Para obter mais informações, consulte Diversos ativos na evidência de coleta
Suporte para API de push do Security and Compliance Center
Agora você pode enviar os resultados para o Security Control Center. Para obter mais informações, consulte os documentos de integração do Security and Compliance Center.

08 Dez 2023

  • Status âmbar para implementação com erros- A implementação de CR aprovado manualmente com evidência vermelha agora mostra o status âmbar.

  • Processamento em lote da coleta de evidências-Durante uma execução de pipeline, todas as evidências são coletados localmente para o pipeline e continuam no final da execução de pipeline. Esse processo resulta em melhoria de desempenho

30 de outubro de 2023

  • Área de trabalho isolada para estágios individuais em um pipeline-Uma nova propriedade do ambiente $STAGE_WORKSPACE que aponta para um local específico do estágio está disponível Quaisquer dados gravados neste local são acessíveis exclusivamente para o estágio atual e permanecem inacessíveis para outros estágios.

  • Estágio separado para executar varreduras de detecção de segredo-Ao executar a tarefa de detecção de segredos juntamente com as verificações de conformidade, há uma chance de um vazamento de segredo no registro de contêiner ou nos clusters de desenvolvimento Para evitar essa situação, detect-secrets agora é um estágio separado e um pipeline falhará se houver algum segredo detectado. Para obter mais informações, consulte Configurando varreduras detect-secrets.

  • Capacidade de ignorar estágios em open-v10-Os usuários podem ignorar estágios de pipeline definindo skip: true em pipeline-config.yaml

  • Capacidade de configurar estágios em ordem específica-Os usuários podem especificar uma ordem definindo runAfter: <task name> Isso fará com que a tarefa atual aguarde até que a tarefa anterior seja concluída, mesmo quando ambas as tarefas estiverem planejadas para executar simultaneamente

  • Execução simultânea deDevSecOps Estágios do pipeline- Os pipelines devsecops foram reestruturados para executar estágios independentes simultaneamente. Isso acelera consideravelmente a execução geral do pipeline Para obter mais informações, consulte Melhorar o desempenho do pipeline de conformidade usando tarefas simultâneas

  • Validação de SBOM-Validação de SBOM por padrão

  • A inclusão da ferramenta GoSec no Estágio de varredura estática para pipeline de IC-A varredura de segurança GoSec foi integrada ao estágio de verificações de conformidade para aplicativos Go. Para obter mais informações, consulte Configurando varreduras do GoSec

  • Estágio de inclusão de revisão de peer-Incluído um novo estágio de revisão de peer para verificar se a revisão de peer foi executada em todas as confirmações na filial de integração. Para obter mais informações, consulte Conformidade de revisão de peer

  • Suporte para gerenciamento de ativos não baseados em imagem-Suporte de pipeline para o desenvolvimento de ativos genéricos que podem ser de qualquer tipo.. por exemplo, tar, zip, etc.

  • Inclusão da varredura da ferramenta SysDig no estágio de varredura de artefato para o pipeline de IC-ferramenta segura integrada do Sysdig para varrer imagens de contêiner. Para obter mais informações, consulte Configurando varreduras de imagem do Sysdig.

  • Estágio de conclusão customizável-Modificado o último estágio do pipeline para executar sempre independentemente do status do pipeline e incluída a capacidade de ter uma etapa customizável no último estágio para o uso de manutenção no caso de uma falha de pipeline. Para obter mais informações, consulte estágios de conclusão customizados.

  • Adição de um novo pipeline para realizar a validação de inventário PR- Um novo pipeline foi criado para separar a validação de inventário PR na cadeia de ferramentas CD. Para obter mais informações, consulte Como participar da validação de promoção?

  • Correção automática de vulnerabilidades usando CRA no CC Pipeline-Incluída a capacidade de correção automática de vulnerabilidades usando CRA Para obter mais informações, consulte Correção automática de vulnerabilidades

  • Geração do SBOM no formato cyclonedx e sua validação-Capacidade incluída para gerar e mesclar o SBOM usando o formato cyclonedx e também o bom é validado usando a ferramenta sbom-utility Para obter mais informações, consulte Gerando a lista de materiais de software(SBOM)no formato cyclonedx

31 de janeiro de 2023

  • Validação da solicitação de pull da promoção de estoque-Fornece agregação de evidência e resumo para o novo estado em que o inventário entra quando a promoção PR é mesclada. A agregação envolve coleta de evidências e sumarização de todos os pipelines de IC responsáveis pelas atualizações do inventário. O recurso dá uma validação antecipada da promoção do inventário antes que o PR seja mesclado ao ramal de destino (ambiente). Com base no status do PR, você pode seguir adiante com a promoção (quando todos os resultados da prova forem VERDES), ou corrigir as provas (quando as provas estiverem marcadas em RED) no IC Pipelines antes de prosseguir com a promoção PR mesclar. Para mais informações, consulte pipeline de Promoção.

  • Suporte para clone do submódulo Git-Enhança a capacidade do CI Pipeline de clonar os submódulos Git para os repositórios de aplicativos que referencia submódulos. Para obter mais informações, consulte Configurando a clonagem de submódulos git.

  • Impedir o pipeline de CI de atualizar o inventário para uma construção RED-Dá a capacidade de detectar falha dentro do pipeline de IC e evitar que o pipeline atualize o Inventário. Para obter mais informações, consulte Parâmetros de integração contínua.

07 de dezembro de 2022

DevSecOps A Integração Contínua para Infraestrutura como Código está disponível como um modelo Toolchain no catálogo Toolchain. Para mais informações, veja Desenvolva e implante com segurançaIaC comDevSecOps práticas.

30 de novembro de 2022

  • Varreduras do CRA agora fazem parte do app-preview-pr-listener no pipeline de IC.
  • O cacau Tekton get-pipeline-logs suporta puxar logs para estágios específicos.
  • Corrigida a URL malformada Git GraphQL para o ramo de destino inexistente no repositório de inventário.

25 de outubro de 2022

  • O analisador de emissão de cRA agora contém um campo Introduzido por ao criar uma nova questão encontrada durante uma varredura.
  • Registro de erro melhorado para depurar longas solicitações de promoção em execução no pipeline de CD.

5 de outubro de 2022

  • O Amber task support para pipelines para notificar os usuários de que um pipeline tem uma falha não fatal.
  • Melhorias de desempenho no fluxo de solicitação de mudança de pipeline de CD.

16 de setembro de 2022

  • Incluída a propriedade de ambiente retry_sleep para o número de varreduras do Vulnerability Advisor (VA) para tentar uma execução de pipeline.
  • Mensagens de log melhoradas para que o status da evidência seja mais claro. Por exemplo, Evaluated evidence status: <success|failure|pending>.

11 de agosto de 2022

  • Use o campo de data de vencimento nativo no GitLab para gerenciamento de questões.
  • Foi adicionado custom-exempt-label como uma propriedade de ambiente para que os pipelines não sejam marcados como falhos se tiverem o rótulo de isenção correspondente.
  • Fixo Cloud Object Storage como um armário de evidências para pipeline CC.

25 de julho de 2022

  • Faça Upload de evidência de Conformidade Contínua para Security and Compliance Center.

24 de junho de 2022

  • Integração do DevOps Insights integração para o modelo de conformidade contínua (CC).

Se você já possui uma cadeia de ferramentas CC, é possível definir as propriedades doi-toolchain-iddoi-environment e vinculando uma integração de ferramenta Insights existente da sua cadeia de DevSecOps ferramentas de integração contínua (CI).

  • Adicionado Tag paraDevSecOps scripts de pipeline para visualizar os resultados da verificação de Conformidade Contínua na interface do usuário do Insights.
  • Resultados de varredura dinâmica surgido no Painel de qualidade de Insights.
  • Registro de mensagens melhoradas para a tarefa do avaliador de pipeline para que os usuários possam entender melhor o que falhou ou conseguiu uma execução de pipeline.

17 de junho de 2022

O BOM de implementação que está anexado em uma Solicitação de Mudança gerada estava faltando informações que estão relacionadas a artefatos no inventário. Essas informações estão agora incluídas.

19 de maio de 2022

  • Notificar os usuários sobre questões de incidentes que se aproximaram de datas de vencimento e vencidas as datas de vencimento usando o Slack após a integração da ferramenta Slack está ativada.
  • Suporte para o formato cyclonedx ao gerar Software Bill of Material usando o Code Risk Analyzer em pipelines de conformidade.

13 de maio de 2022

Suporte adicionado aos pipelines de Integração Continuada e Compliance contínuos para problemas de incidentes, como vulnerabilidades e CVEs que estão relacionadas à criação, armazenamento, atualização e fechamento dessas questões. Com esse recurso, é possível configurar datas de vencimento para problemas, adicionar assignees padrão e problemas de filtro usando etiquetas.

24 de março de 2022

ApresentandoIBM CloudDevSecOps

DevSecOps é uma metodologia que integra práticas de segurança ao ciclo de vida do desenvolvimento de software e das operações. O objetivo da fusão é priorizar o equilíbrio entre velocidade de desenvolvimento e segurança.

  • Novo Modelo de Conformidade Contínua que varre periodicamente o seu código de aplicação implementado.
  • Suporte para varreduras Dinâmicas Zap que usam pipelines async.
  • Suporte para traçar a origem de scripts padrão que estão em execução nos pipelines de conformidade.
  • Os problemas de incidentes suportam um campo "Due Date" com base na gravidade do problema.
  • Formatação de problemas criados por pipeline de Compliance Continuous para melhor legibilidade.
  • Suporte para desativação de varreduras estáticas e dinâmicas que utilizam propriedades de ambiente opcionais.
  • Atualizado IBM Cloud Object Storage ferramenta de integração UI para fácil configuração.
  • Suporte para consultar tags de ambiente a partir de repositório de estoques enquanto estabelece a cadeia de ferramentas CC e CD.
  • Novo suporte do assistente para personalizar a página de boas-vindas.

IBM Cloud® DevOps Insights não é compatível com o pipeline de conformidade contínua. Além disso, há suporte limitado para acionar varreduras dinâmicas para vários apps para fora da caixa.

16 de março de 2022

  • AprimoradoDevSecOps código de pipeline para publicar resultados CRA paraDevOps Insights incluindo BOM, vulnerabilidade e registros de implantação.
  • Suporte incluído para o parâmetro de plug-in CRA opcional --dockerfilepattern.