版本說明:DevSecOps

get_envopen-v10.76.0 版本中,已移除「Secure Value Support」功能。get_env 僅適用於非敏感性的環境變數。 任何嘗試利用它來取得從管線或觸發器屬性中定義的「安全屬性」的嘗試,都將失敗。 所有安全值都必須經過 get_secret (自 open-v10.64.0 起提供)。

該 DevSecOps 管道 open-v9 分支將自2025年9月30日起停止支援。 請移至 DevSecOps 管道的 open-v10 分支。

已移除對「Git」證據儲存庫功能的支援——因此,Cloud Object Store 現已成為所有 DevSecOps 用戶的強制性證據儲存庫

請參閱發行說明,了解 IBM Cloud 的最新變更內容:DevSecOps。

2026年7月31日

DevSecOps 版本的更新內容 - open-v10.75.0

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本的更新內容 - open-v10.74.0

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本的更新內容 - open-v10.73.0

移除 opt-out-nonvulnerability-issue-collection 環境變數
環境變數 opt-out-nonvulnerability-issue-collection 以及 CLI 中的 set-grace-period 標誌已遭移除。 設定此屬性的處理程序必須將其移除。
蒐集證據,並重複使用已遷移至 v2
「蒐集證據」與「重複使用證據」的流程現已導向至 v2 的實作。 已移除 v1 的程式碼路徑。
支援 OPA 格式的證據
One-pipeline 現已支援 OPA(Open Policy Agent)格式的證據。

DevSecOps 版本的更新內容 - open-v10.72.0

DinD 影像升級
DinD 的圖片已更新為 icr.io/continuous-delivery/base-images/multiarch-dind:v1.26.0。 由於 Docker 的引擎版本有所變更,現在所建置的影像將採用 OCI 格式。
事件載荷綁定更新
隨著 GitHub Enterprise 升級至 3.19.7,GitHub 載荷中的 repository.url 欄位現在會傳回一個 URL,該資源可用於 REST API 呼叫。 請使用 repository.html_url 來恢復先前的行為。 若使用者在事件載荷中引用了 repository.url,則必須據此更新其程式碼。
在 DAST UI 掃描中支援 HTML 報告
dast-html-plus-report 管線環境變數設定為 1,即可針對 ZAP API 和 UI 掃描分別產生 HTML 報告。 一個包含所有 HTML 內容的 ZIP 檔案已上傳至 COS 儲存桶。 請下載並解壓縮該檔案,以檢視 HTML 報告。
list_env 以及 list_secrets 的功能強化
list_env 此外,list_secrets 指令現在也會列出來自 /config 掛載點的值。

DevSecOps 版本的更新內容 - open-v10.71.0

錯誤修正程式版本
此版本僅包含錯誤修正。

2026年6月12日

DevSecOps 版本更新 - open-v10.70.1

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本更新 - open-v10.70.0

支援簽署 OCI 格式影像
現在可以使用與容器映像檔相同的簽名流程,對 OCI 格式映像檔進行簽名。

DevSecOps 版本更新 - open-v10.69.1

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本更新 - open-v10.69.0

更新第三方工具
以下第三方工具已更新至最新版本:
  • 將基礎映像轉換為 UBI 9.8
  • Python: 3.11 → 3.12
  • jq:1.7.1 → 1.8.1
  • yq4: v4.44.2 → v4.53.2
  • cyclonedx-cli:v0.27.2 → v0.31.0
  • sbom-utility:v0.17.0 → v0.19.0
  • 附註:v2.2.1 → v3.0.6
  • git-lfs:v3.4.0/v3.6.1 → v3.7.1
  • 前往:1.24.4 → 1.26.3

DevSecOps 版本更新 - open-v10.68.0

手語表現的提升
簽署階段的預設實作已更新,現可對映像檔和建構產出進行簽署。 在早期版本中,使用者需自行提供自訂的簽名階段實作。

DevSecOps 版本更新 - open-v10.67.1

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本更新 - open-v10.67.0

安全性更新
DevSecOps 工具已更新,並包含安全更新。

2026 年 4 月 20 日

更新 DevSecOps 版本 - open-v10.66.0

問題管理時間表
問題修正時間表已更新為
  • 資訊:180 天
  • 低:180 天
  • 中型:90 天
  • 高:30 天
  • 關鍵:30 天

更新 DevSecOps 版本 - open-v10.65.0

錯誤修正程式版本
此版本僅包含錯誤修正。

更新 DevSecOps 版本 - open-v10.64.1

錯誤修正程式版本
此版本僅包含錯誤修正。

更新 DevSecOps 版本 - open-v10.64.0

Pipelinectl 增強功能:
引入新指令 set_secretget_secret 來處理管道中的秘密。 它們的工作原理與 set_envget_env 相似。 任何使用 set_secret 指令設定為機密的字串都會在記錄中自動刪除。

更新 DevSecOps 版本 - open-v10.63.0

強制性檢查的變更
移除 cra-cis 檢查設定為管道中的強制檢查
加強 gosec 掃描
增強 gosec 掃描功能,以支援從資料夾掃描

更新 DevSecOps 版本 - open-v10.62.0

效能最佳化
透過使用 v2 版本的 collect-evidence,改善了 collect-evidence call 的效能。
死鎖修復
修正了日誌處理中的死鎖問題。
在公關管道中自動關閉
修正了在 PR 管道中不正確關閉的問題,即使這些問題存在於主分支中

更新 DevSecOps 版本 - open-v10.61.0

誤導性警告
最佳化證據櫃警告顯示。
Gosec 影像更新
更新 Gosec 映像至 2.22.11,以處理安全漏洞。
效能最佳化
複製管道配置 repo 的複製作業現在使用淺層複製以改善效能。

2026 年 2 月 14 日

更新 DevSecOps 版本 - open-v10.60.0

管道執行最佳化
管道執行中的日誌處理現已最佳化,以減少完成執行所需的時間。
移除 git 證據櫃
如先前所公佈 - Git Evidence Locker 功能的支援已被移除 - 因此 Cloud Object Store 現在是所有 DevSecOps 使用者必須使用的 Evidence Locker。
證據收集的批次處理
由於已移除 Git Evidence Locker 功能的支援,因此已移除證據收集的批次處理需求。
更新至 ZAP 2.17.0
已更新至 ZAP 2.17.0,以處理安全漏洞。

更新 DevSecOps 版本 - open-v10.59.0

針對變更請求中的拉取請求提供作者資訊
變更請求摘要現在包含拉取請求清單以及作者資訊

2025年12月6日

版本 DevSecOps 更新 - open-v10.58.1

錯誤修正程式版本
此版本僅包含錯誤修正。

版本 DevSecOps 更新 - open-v10.58.0

Pipelinectl 功能強化
新增 pipelinectl 指令,可透過 set_envc/ 儲存及檢索 get_envc 不可變屬性。
CD 管道的效能提升
重構 CD 管道,使其執行速度更快。

版本 DevSecOps 更新 - open-v10.57.1

錯誤修正程式版本
此版本僅包含錯誤修正。

版本 DevSecOps 更新 - open-v10.57.0

IBM雲端登入會話的重複使用
新增於執行管道運行期間重複使用 ibmcloud 會話的功能。
支援私有端點
修改了 ibmcloud 登入流程,以便在支援的情況下使用私人端點。

版本 DevSecOps 更新 - open-v10.56.1

錯誤修正程式版本
此版本僅包含錯誤修正。

版本 DevSecOps 更新 - open-v10.56.0

更新 gosec 至 v2.22.10
更新 gosec 版本至 v2.22.10.
修復掃描增強功能
Mend 掃描現在會在找不到任何支援的程式語言時開啟非漏洞問題。
ZAP UI 掃描的驗證支援
提供了一個新的管道環境變數選項 zap-ui-auth-user,用來以特定使用者的身份執行 zap scan。 此選項只在所提供的 context-file 的情況下有效,用於 zap ui 掃描,其中也應包含 zap-ui-auth-user 中提供的如何驗證使用者的資訊。

版本 DevSecOps 更新 - open-v10.55.0

更新偵測機密版本
已偵測到使用的秘密版本已更新至 0.13.1.ibm.64。

版本 DevSecOps 更新 - open-v10.54.1

錯誤修正程式版本
此版本僅包含錯誤修正。

版本 DevSecOps 更新 - open-v10.54.0

提高效能
將 pipelinectl 命令列工具從 TypeScript 重新平台化至 GoLang. 在某些使用情境中,這已將管線效能提升高達30%。

版本 DevSecOps 更新 - open-v10.53.0

觸發有效負載用於簡易自動化管道
新增觸發有效負載至簡單自動化管道,供最終使用者使用。
自動生成問題中的證據資訊
DevSecOps 現在會將證據資訊加入自動產生的問題作為附加註解。
管道版本 open-v9 的棄用
隨著管道版本 open-v10 提供任務的並行執行與提升管道效能,管道的舊版 open-v9 功能現已廢棄。
已棄 payload 用於 PR 管道
由於有效負載處理方式存在效率問題,PR 管道已將有效負載支援列為棄用功能。 如果您的任何工作負載依賴於 payload,請使用此片段:
PR_BODY=$(curl -s -u "$USER:$TOKEN" "$PR_URL" | jq .body
Git 證據儲存庫的棄用
已移除對 git 證據儲存庫的支援。 請遷移至 Cloud Object Storage 儲物櫃。 請參照 《設定存 IBM Cloud Object Storage 證設備》 指南建立COS儲物櫃

版本 DevSecOps 更新 - open-v9.68.0 和 open-v10.51.0

支援 CodeEngine scale-down-delay
DevSecOps 的程式碼引擎公用程式現在支援 scale-down-delay 屬性。

2025 年 9 月 01 日

DevSecOps 版本的更新 - open-v9.67.0 和 open-v10.50.0

使用庫存過濾進行選擇性部署
增強了庫存過濾功能,可部署先前過濾的庫存。
更新至 gosec 版本
更新 gosec 工具至 v2.22.8。
更新以偵測秘密工具
新增 --word-list 選項,以過濾可能的誤判。

2025 年 8 月 22 日

DevSecOps 版本的更新 - open-v9.66.0 和 open-v10.49.0

更新至 gosec 版本
更新 gosec 工具至 v2.22.7。

DevSecOps 版本的更新 - open-v9.65.1 和 open-v10.48.1

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本的更新 - open-v9.65.0 和 open-v10.48.0

操作任務的簡單 tekton 管道
開發出由單階段 execute 組成的新型 tekton 管道,並可用於執行作業任務。

DevSecOps 版本的更新 - open-v9.64.0 和 open-v10.47.0

設定分支保護設定
開發了一個新的公用程式,可針對管道執行中儲存的所有套件庫,設定建議的分支保護設定。

DevSecOps 版本的更新 - open-v9.63.1 和 open-v10.46.1

Sonarqube 分析與社群版
如果是社群版,請停止 sonarqube 分析,因為社群版中不提供 sonarqube 分析。

DevSecOps 版本的更新 - open-v9.62.0 和 open-v10.45.0

增強的聲納探測配置
增強了多分支專案的 sonarqube 設定。

DevSecOps 版本的更新 - open-v9.61.0 和 open-v10.44.0

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本的更新 - open-v9.60.0 和 open-v10.42.0

支援 github 中的規則集
已新增對規則集的支援,以驗證分支保護檢查。
Git 克隆增強
新增對使用者提供的最佳化旗標的支援。
支援 github 合併佇列
新增對 github 合併佇列的支援。
在 CD 管道中建立變更請求證據
新增建立變更請求的證據。

2025 年 8 月 10 日

支援結束 open-v9 版本的管道

為了持續改善建立效率與穩定性,我們正式終止對 open-v9 管道定義的支援。

為什麼會有這樣的改變?

open-v9 管道遵循順序任務執行模式,導致建立時間延長,效能降低。 為了克服這些限制,我們引入了更新的管道定義分支:

  • open-v10 引入並發任務執行,大幅改善管道效能並縮短整體建置時間。

您需要做的:

請儘早將您的管道遷移至 open-v10。 請參閱 DevSecOps 中的改善合規管道效能,以取得移轉指示。 open-v9 的支援將於 2025 年 9 月 30 日結束。

停用 PR Pipeline 中的 payload 支援

為了持續改善建置效率與穩定性,我們正式終止在 Pull Request 管道中支援 payload

為什麼會有這樣的改變?

我們發現目前在 PR 管道中使用有效負載參數時,面臨多項挑戰且效率不彰。 經過徹底審查後,我們決定移除 PR 管道中對 payload 欄位的支援。

您需要做的:

如果您的工作流程取決於使用 payload 擷取資料,以下是替代方案:

  • 使用 curl 指令從適當的服務或 API 抓取所需資料。
  • 或者,將所需內容轉儲到自訂定義的路徑中,並在後續步驟中按需要存取。 payload 的支援將於 2025 年 9 月 30 日結束。

支援結束通知:Git 基於證據櫃

為了持續改善建置效率與穩定性,我們正式終止對 Git based evidence lockers 的支援。

為什麼會有這樣的改變?

我們將放棄以 git 為基礎的證據鎖定器,以減少 git 的使用量,並避免 git 伺服器所施加的速率限制。 我們建議使用者遷移至雲端物件儲存桶,作為證據櫃來使用。

您需要做的:

為確保與 GitHub Enterprise 持續相容,請採取下列步驟設定您的工具鏈/管道: 現有 COS 證物櫃使用者:

  • 從您的管道中移除 evidence-repo 環境屬性。
  • 移除工具鏈中證據庫的 Github/Gitlab 整合。

給新的 COS 證物櫃用戶:

  • 為您的工具鏈設定 COS Evidence Locker
  • 從您的管道中移除 evidence-repo 環境屬性。
  • 移除工具鏈中證據庫的 Github/Gitlab 整合。 Github/GitLab 證物櫃將於 2025 年 9 月 30 日終止支援。

2025 年 5 月 16 日

DevSecOps 版本的更新 - open-v9.59.0 和 open-v10.41.0

加強pr驗證中CVE的報告
在 PR 驗證中發現的 CVE,會在 PR 中以註解的方式報告。

DevSecOps 版本的更新 - open-v9.58.0 和 open-v10.40.0

更新用於動態掃描的 zap 影像
更新 zap 影像以使用 zap 2.16 並修復漏洞

2025 年 4 月 11 日

DevSecOps 版本的更新 - open-v9.57.0 和 open-v10.39.0

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本的更新 - open-v9.56.0 和 open-v10.38.0

支援 Sonarqube 品質閘門
新增對 Sonarqube 品質閘門的支援。 現在,static-scan 會解析品質閘門的結果,並提出適當的問題。 請參閱 啟用 SonarQube 專案的品質閘門結果處理

DevSecOps 版本的更新 - open-v9.54.0 和 open-v10.36.0

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本的更新 - open-v9.53.0 和 open-v10.35.0

改進的 git 克隆操作
新增 git clone 操作選項,例如使用深度進行淺層複製,以及支援大檔案支援
支援防火牆來源環境
已驗證並新增對管道防火牆環境的支援

2025 年 2 月 28 日

DevSecOps 版本的更新 - open-v9.52.0 和 open-v10.34.0

加強必要的證據檢查
所需的證據檢查設定檔 version2 現在支援在設定檔中使用環境變數,如下所示:
  • "source_environments": [ { "name": "$source" } ] - $source 是一個環境變數,指定確切的原始分支名稱。
  • "target_environments": [ { "name": "$target" } ] - 在相同的行中 $target 指的是確切的目標分支名稱。
  • 在使用之前,pipelinerun 會將 DevSecOps 環境屬性中設定的環境變數代入此 config v2 檔案。
  • 這使得所需的證據檢查配置 v2 檔不受分支影響。

DevSecOps 版本的更新 - open-v9.51.0 和 open-v10.33.0

除錯與資訊日誌的分離

持續交付服務增強了管道日誌檢視器,為了充分利用此增強功能,此版本包含了新的日誌記錄方法:

  • 錯誤()
  • 警告()
  • 通知()
  • 橫幅()
  • 除錯()

調試記錄預設為停用,可透過設定環境屬性 pipeline-log-level 為 DEBUG 來開啟。 除錯層級提供更細緻的日誌,用於疑難排解。

支援使用額外的 COS 桶

此功能可支援額外的 COS 設定,當使用者需要從現有的 COS 儲存桶遷移至另一個 COS 儲存桶時,請使用現有的 COS 儲存桶資訊指定下列屬性,這些屬性將為唯讀。

  • 備份-cos-api-key
  • 備份-COS-儲存桶名稱
  • 備份-cos-端點

2025 年 1 月 31 日

DevSecOps 版本的更新 - open-v9.50.0 和 open-v10.31.0

日誌改進
增強自訂運行階段的記錄功能,專為自訂運行階段而設計。
提供 detect-secrets 日誌
detect-secrets markdown 輸出現在可以存取,以便在管道執行中進一步使用。

DevSecOps 版本的更新 - open-v9.49.1 和 open-v10.30.1

錯誤修正程式版本
此版本僅包含錯誤修正。

DevSecOps 版本的更新 - open-v9.49.0 和 open-v10.30.0

升級至 sbom-utility
升級 sbom-utility 至 0.17.0
更新至 sysdig 掃描器以支援風險接受
sysdig 掃描器現在會根據工作負載保護實例中的風險接受度設定來建立問題。

2025 年 1 月 14 日

DevSecOps 版本的更新 - open-v9.48.0 和 open-v10.29.0

錯誤修正程式版本
此版本僅包含錯誤修正。

2024 年 12 月 12 日

推斷的 DevSecOps 管道配置

推斷的 DevSecOps 管道配置現已可用。 此功能簡化了將微服務或應用程式加入 DevSecOps 管道的過程。 此功能也稱為多語言。

若要開始使用推斷的 DevSecOps 管道配置,請參閱 使用推斷的 DevSecOps 管道配置

DevSecOps 版本更新 - open-v9.47.0 和 open-v10.28.0

支援新版本的 Sonarqube 圖像
將 sonarqube 映像 10.7 和 sonar-scanner-cli 升級到 11.1

DevSecOps 版本更新 - open-v9.46.1 和 open-v10.27.1

錯誤修正程式版本
此版本只有錯誤修正程式

DevSecOps 版本更新 - open-v9.46.0 和 open-v10.27.0

更新了 gosec 和 zap 掃描的影像
更新 gosec 掃描器以支援較新的 go 版本,並更新 zap 掃描器影像以修復漏洞

DevSecOps 版本更新 - open-v9.45.0 和 open-v10.26.0

sbom-utility 更新
sbom-utility 依賴版本更新為 0.16.0,以支援模式版本 1.6
日誌記錄改進
重複使用的證據以表格形式呈現

2024 年 11 月 6 日

DevSecOps版本更新 - open-v9.44.0和open-v10.25.0

CD 管道的標準化鬆弛通知
更新了開發模式和普通 CD 管道的 Slack 通知,有助於確保一致性和奇偶性,以及跨所有管道的輕鬆通知管理。

DevSecOps版本更新 - open-v9.43.0和open-v10.24.0

增強分支保護檢查提高程式碼分支的安全性
問題管理系統現在會將失敗的分支保護檢查列為問題註解,以便更快找出分支保護失敗的原因。
使用 cocoa inventory validate 命令驗證庫存
使用新的 cocoa inventory validate 指令驗證現有庫存儲存庫和條目。

2024 年 10 月 18 日

DevSecOps版本更新 - open-v9.42.0和open-v10.23.0

加強分支機構保護檢查的證據收集
cocoa check pull-request-status 命令現在支援 --branch-protection-settings-output-path 選項來收集 JSON 檔案中的分支保護檢查。

DevSecOps版本更新 - open-v9.41.0和open-v10.22.0

快速回滾能力
現在您可以在緊急情況下執行回滾。 有關更多詳細信息,請參閱 回滾部署
單次提交工件創建
Cocoa 庫存的 add 指令現在包含一個新的 from-file 標誌。 若要新增多個工件條目,您必須將工件詳細資料放入檔案中,並使用 from-file 標誌指定檔案路徑。 使用此命令處理文件並在一次提交中建立所有工件條目。

DevSecOps版本更新 - open-v9.40.1和open-v10.21.1

增強的 load_artifact 命令
load_artifact <artifact> 命令已改進,現在可以成功列出與工件關聯的屬性,而以前這會導致錯誤。

DevSecOps版本更新 - open-v9.40.0和open-v10.21.0

PIPELINE_NAME 環境屬性:可用於所有管道階段
PIPELINE_NAME 環境屬性現在可在所有管道階段使用。
庫存新增驗證增強功能
管道運行期間庫存驗證失敗現在將在 CI 管道結束訊息中觸發通知。
Cloud Object Storage證物櫃
管道現在可以使用Cloud Object Storage(COS) 作為唯一的證據儲物櫃,從而不再需要基於Git的證據儲物櫃。
證據重用功能增強
gosec 掃描腳本現在支援啟用該功能時的證據重複使用,從而提高效率並減少冗餘掃描。

DevSecOps版本更新 - open-v9.38.0和open-v10.19.0

cocoa inventory add 命令的輸入驗證
cocoa inventory add 命令現在包括輸入驗證、檢查庫存欄位的準確性並提供有關所需變更的回饋,以協助確保標準化條目。
證據重用功能增強
sysdig 掃描腳本在啟用功能時會重複使用現有證據,從而提高掃描效率和速度。
合規性腳本重構
合規性腳本已被重構,以允許精細執行,從而能夠根據需要執行單獨的檢查。

2024 年 9 月 11 日

DevSecOps版本更新 - open-v9.37.0和open-v10.18.1

錯誤修復版本 open-v10
此版本僅修復了錯誤。

DevSecOps版本更新 - open-v9.37.0和open-v10.18.0

過渡到 Cloud Object Storage (COS) 作為證據櫃
devsecops 開始過渡到 Cloud Object Storage (COS) 作為主要的證據鎖定器。 也發送 slack 通知,通知用戶遷移到 COS 作為主要證據櫃。
yq 升級
devsecops 現在將 yq 3 和版本 4 分別建立為 yq3yq4
管道中證據的重用
現在可以將舊管道運行的證據重複使用到目前運行。 有關詳細信息,請參閱 在 PR 管道中啟用證據收集

DevSecOps版本更新 - open-v9.36.1和open-v10.17.1

錯誤修正程式版本
此版本只有錯誤修正程式

DevSecOps版本更新 - open-v9.36.0和open-v10.17.0

記錄證據收集數據
改善管道日誌,以表格格式顯示相關資料

2024 年 7 月 16 日

更新為DevSecOps版本 -open-v9.35.0和open-v10.16.0

ZAP升級
用於動態掃描的ZAP版本升級為版本2.15。
gosec 形像升級
gosec 靜態掃描步驟中用於Go源碼安全掃描的鏡像升級為版本2.20.0。
CVSS 評分
發現的合規問題 sysdig 掃描器現在將包含 CVSS 分數。

2024 年 7 月 10 日

更新為DevSecOps版本 -open-v9.34.1和open-v10.15.1

錯誤修正程式版本
此版本只有錯誤修正程式

更新為DevSecOps版本 -open-v9.34.0和open-v10.15.0

秘密檢測期間對無效基線發出警告
如果提供損毀/不相容的基線檔案,則新增檢查功能,以避免偵測秘密掃描失敗。 現在,如果偵測機密掃描發現無法與掃描器配合使用的基線文件,則會出現問題,使用者需要修正該文件才能繼續掃描

更新為DevSecOps版本 -open-v9.33.0和open-v10.14.0

錯誤修正程式版本
此版本只有錯誤修正程式

更新為DevSecOps版本 -open-v9.32.0和open-v10.13.0

CD/CC 管道中「必需證據檢查」功能的增強
釋出所需證據驗證設定檔的新模式 ( v2 )。 請參閱使用新模式的說明文件。
效能改良
當 Cloud Object Storage (COS) 用作一個管道證據的證據鎖定器時,可改善管道效能。
支援 Sysdig 策略
新增了對 Sysdig 策略的支援。 問題是根據所應用的策略創建的。

2024 年 6 月 18 日

更新為DevSecOps版本 -open-v9.31.0和open-v10.12.0

庫存神器部分促銷
現在可以在促銷期間促銷庫存商品的子集。 如需詳細資訊,請參閱 /docs /dev secops?topic=devsecops-cd-devsecops-promotion-pipeline#cd-devsecops-promotion-partial-promotion

2024 年 6 月 6 日

更新為DevSecOps版本 -open-v9.30.0和open-v10.11.0

可以自訂管線執行名稱
現在可以使用自訂的管道執行名稱。 自訂管線-可以使用環境內容 pipeline-display-name 來提供執行名稱
調升和調升的自訂完成階段-驗證管線
已新增促銷活動和促銷活動驗證管線的自訂完成階段,其中使用者提供的 Script 可以在完成階段中執行,以進行清理。 這類似於 CI、PR、CD、CC 管線中的完成階段
必要的證明檢查加強功能
已加強 cocoa locker evidence check 指令,以支援配置綱目第 2 版。 更新的配置綱目可讓使用者指定應用程式環境或服務環境,方法是提供名稱及區域詳細資料,以及要針對給定應用程式環境或服務環境驗證的必要證明集。

2024 年 5 月 9 日

更新為DevSecOps版本 -open-v9.29.0和open-v10.10.0

clone_repo Script 的修正程式
clone_repo Script 現在會在複製失敗時報告確切的錯誤。
已針對變更要求移除不想要的錯誤訊息
使用 gitlab 從變更管理的日誌中移除不適當的錯誤訊息

更新為DevSecOps版本 -open-v9.28.1和open-v10.9.1

錯誤修正程式版本
此版本只有錯誤修正程式

2024 年 4 月 18 日

更新為DevSecOps版本 -open-v9.27.0和open-v10.8.0

Sysdig 安全工具使用新的漏洞引擎
Sysdig 安全工具整合現在使用新的漏洞引擎DevSecOps。
在 CC 管道中進行同層級檢閱的證明
CC 管線現在將收集同層級檢閱驗證的證明。
eu-es 地區支援
DevSecOps工具鏈支援 eu-es 地區。

更新為DevSecOps版本 -open-v9.26.0和open-v10.7.0

CD 完成作業的行為不正確
先前,CD 完成作業有不同的行為。 現在已修正此問題。

更新為DevSecOps版本 -open-v9.25.1和open-v10.6.2

已移除環境內容 IAM_ACCESS_TOKEN
環境屬性 IAM_ACCESS_TOKEN 在此版本中已被廢棄。
如果驗證憑證無法使用,則將收集失敗的證明
在構件驗證階段期間,如果驗證憑證無法使用- DevsecOps 會收集失敗證明。

更新為DevSecOps版本 -open-v10.6.1

在 dev 模式 cd 管線中支援行內回復
cd 管線的開發模式已更新為支援行內回復。

更新為DevSecOps版本 -open-v9.25.0和open-v10.6.0

支援行內回復 (如果有部署失敗的話)
現在,當部署失敗時,Continuous Deployment 支援行內回復。 如需相關資訊,請參閱 行內回復
已淘汰環境內容 IAM_ACCESS_TOKEN
環境內容 IAM_ACCESS_TOKEN 已淘汰。 如果使用者需要此記號,則可以使用 get_env iam-access-token 來擷取它。
能夠以 Docker 模式及非 Docker 模式執行 detect-secrets 工具
detect-secrets 工具可以在非 Docker 模式下執行,方法是將 detect-secrets-docker 定義為 0。 依預設,detect-secrets 會以 Docker 模式執行。

2024 年 3 月 21 日

更新為DevSecOps版本 -open-v9.24.0和open-v10.5.0

在 Devsecops IaC 中支援複式 tfvars 格式
現在支援 JSON 格式的 tfvars 參數。
在證明摘要中發現問題時豁免狀態
現在,證明摘要指出所偵測問題的豁免狀態。

更新為DevSecOps版本 -open-v9.23.8和open-v10.4.8

撤回至 .pipeline-config.yaml 中暫置參數的預設值
.pipeline-config.yaml 中,如果未指定至專用階段,則所有階段參數都會撤回至 defaults.yaml

2024 年 2 月 22 日

更新為DevSecOps版本 -open-v9.23.7和open-v10.4.7

必要的影像簽章驗證
映像檔簽章驗證是部署的必要項目。
Slack 中的 :status-yellow: 圖示
在 Slack 通知中新增了警告圖示 :status-yellow:

更新為DevSecOps版本 -open-v9.23.6和open-v10.4.6

管線階段的驗證
在管線啟動時,會針對必要、選用的階段配置進行管線階段驗證。

2024 年 1 月 24 日

從 SNYK 切換至 Clair 資料庫
Code Risk Analyzer 工具現在使用 Clair 資料庫來識別漏洞。
移除 pipeline.data
pipeline.data(用於跨管線共用環境變數) 不再可用。
前置正式作業證明收集
根據 FedRAMP 需求,前置正式作業變更要求必須鏈結至正式作業變更要求,且前置正式作業證明應該包含在要求摘要的正式作業變更中。 為了滿足這些需求,我們開發了一個新特性來收集前置正式作業證明。 如需相關資訊,請參閱 收集證明摘要
SLSA 認證
您現在可以使用 SLSA 層次 3 認證來認證在 CI 管線中建置的映像檔。 如需相關資訊,請參閱 配置映像檔 SLSA 認證的收集
收集多項資產的證據
您現在可以收集多個資產的證明。 如需相關資訊,請參閱 collect-evidence 中的多個資產
支援 Security and Compliance Center 推送 API
現在您可以將結果推送至安全 Control Center。 如需詳細資訊,請參閱 Security and Compliance Center 整合文件。

2023 年 12 月 8 日

  • 黃色狀態表示部署有錯誤- 有紅色證據的手動核准 CR 的部署現在顯示黃色狀態。

  • 證明收集的批次處理-在管線執行期間,會在本端將所有證明收集至管線,並在管線執行結束時繼續進行。 此處理程序會導致效能改善。

2023 年 10 月 30 日

  • 管線中個別階段的隔離工作區-有指向階段特定位置的新環境內容 $STAGE_WORKSPACE 可供使用。 寫入此位置的任何資料都只能供目前階段存取,其他階段仍無法存取。

  • Separate Stage to run detect-secret scans-透過執行偵測密鑰作業並進行相符性檢查,有機會將密鑰洩漏至容器登錄或開發叢集。 為了避免這種狀況,detect-secret 現在是個別的階段,如果偵測到任何密鑰,管線將會失敗。 如需相關資訊,請參閱 配置 detect-secret 掃描

  • Ability to skip stages in open-v10-使用者可以透過在 pipeline-config.yaml 中定義 skip: true 來跳過管線階段

  • 能夠以特定順序配置階段-使用者可以透過定義 runAfter: <task name> 來指定訂單。 這將使現行作業等待前一個作業完成,即使這兩個作業排定為並行執行也一樣

  • 並發執行DevSecOps管道階段- devsecops 管道已經過重組,可以同時運行獨立的階段。 這可大幅加快整體管線執行速度。 如需相關資訊,請參閱 使用並行作業改善相符性管線效能

  • 驗證 SBOM-依預設驗證 SBOM。

  • 在 CI 管線的靜態掃描階段內新增 GoSec 工具- GoSec 安全掃描已整合至 Go 應用程式的相符性檢查階段。 如需相關資訊,請參閱 配置 GoSec 掃描

  • 新增同層級檢閱階段-已新增同層級檢閱階段,以驗證是否已在整合分支中的所有確定上執行同層級檢閱。 如需相關資訊,請參閱 對等檢閱相符性

  • 支援管理非映像檔型資產-管線支援開發可以是任何類型的通用資產。例如 tar、zip 等。

  • 新增 SysDig 工具在「CI 管線的構件掃描階段」內掃描-整合 Sysdig 安全工具,以掃描容器映像檔。 如需相關資訊,請參閱 配置 Sysdig 映像檔掃描

  • 可自訂完成階段-修改管線的最後一個階段以一律執行,而不管管線狀態,並新增在最後一個階段中具有可自訂步驟的能力,以便在管線失敗時使用內部管理。 如需相關資訊,請參閱 自訂完成階段

  • 新增管道以執行庫存 PR 驗證- 在 CD 工具鏈中建立了一個新的管道,以分離庫存 PR 驗證。 如需相關資訊,請參閱 如何選擇加入促銷活動驗證?

  • 在 CC 管線中使用 CRA 自動補救漏洞-新增使用 CRA 自動補救漏洞的能力。 如需相關資訊,請參閱 自動補救漏洞

  • 以 cyclonedx 格式產生 BOM 及其驗證-已新增使用 cyclonedx 格式產生及合併 BOM 的能力,同時也使用 sbom-utility 工具來驗證 bom。 如需相關資訊,請參閱 以 cyclonedx 格式產生軟體資料清單(BOM)

2023 年 1 月 31 日

  • 驗證庫存提升取回要求-針對合併促銷採購申請時庫存進入的新狀態提供證明聚集與摘要。 聚集涉及來自負責庫存更新的所有 CI 管線的證明收集及摘要。 在將採購申請合併至目標分支 (環境) 之前,此特性可讓您提早驗證庫存促銷活動。 根據採購申請的狀態,您可以繼續進行促銷活動 (當所有證明結果都是 GREEN 時),或修正 CI 管線中的證明 (當證明在 RED 中標示時),然後再繼續進行促銷活動採購申請合併。 如需相關資訊,請參閱 促銷活動管線

  • 支援 Git 子模組複製-加強「CI 管線」複製參照子模組之應用程式儲存庫的 Git 子模組的能力。 如需相關資訊,請參閱 配置複製 Git 子模組

  • 防止「CI 管線」更新 RED 建置的庫存-讓您能夠偵測 CI 管線內的故障,並防止管線更新「庫存」。 如需相關資訊,請參閱 連續整合參數

2022 年 12 月 7 日

DevSecOps基礎設施即程式碼的持續整合可作為工具鏈目錄中的工具鏈範本使用。 有關更多信息,請參閱 安全開發與部署IaC和DevSecOps實踐

2022 年 11 月 30 日

  • CRA 掃描現在是 CI 管線中 app-preview-pr-listener 的一部分。
  • Cocoa Tekton get-pipeline-logs 支援取回特定階段的日誌。
  • 修正了清單儲存庫中不存在的目標分支的格式錯誤的 Git GraphQL URL。

2022 年 10 月 25 日

  • 現在,CRA 問題剖析器在建立掃描期間找到的新問題時包含 簡介 欄位。
  • 改良了錯誤記載,以在 CD 管線中對長時間執行的升級要求進行除錯。

2022 年 10 月 5 日

  • 管線的琥珀色作業支援,以通知使用者管線發生不嚴重的失敗。
  • CD 管線變更要求流程中的效能改良。

2022 年 9 月 16 日

  • 針對嘗試執行管線的 Vulnerability Advisor (VA) 掃描數新增了 retry_sleep 環境內容。
  • 已改良日誌訊息,因此證明狀態更清楚。 例如,Evaluated evidence status: <success|failure|pending>

2022 年 8 月 11 日

  • 使用 GitLab 中的原生到期日欄位來管理問題。
  • 已新增 custom-exempt-label 作為環境屬性,因此管道若有符合的豁免標籤,就不會被標示為失敗。
  • 已修正 Cloud Object Storage 作為 CC 管線的證明櫃。

2022 年 7 月 25 日

  • 上傳 Security and Compliance Center的 Continuous Compliance 證明摘要。

2022 年 6 月 24 日

  • 已針對持續合規 (CC) 範本啟用 DevOps Insights 整合。

若您已具備現有的持續整合 (CI) 工具鏈,可透過連結現有的 Insights DevSecOps 工具整合,來設定 和 doi-environment doi-toolchain-id 屬性。

  • 添加 標籤 到DevSecOps用於在 Insights 使用者介面中可視化持續合規性掃描結果的管道腳本。
  • 洞察品質儀表板 中顯示動態掃描結果。
  • 已改良管線評估器作業的訊息記載,讓使用者能夠更充分地瞭解管線執行失敗或成功的項目。

2022 年 6 月 17 日

在產生的「變更要求」中附加的部署 BOM 遺漏與庫存中構件相關的資訊。 現在已包含此資訊。

2022 年 5 月 19 日

  • 在啟用 Slack 工具整合之後,使用 Slack 來通知使用者有即將到期及逾期到期日的事件問題。
  • 在合規管線中使用 Code Risk Analyzer 產生「軟體資料清單」時,支援 cyclonedx 格式。

2022 年 5 月 13 日

已新增對 發生事件問題 的「持續整合」及「持續相符性」管線的支援,例如與建立、儲存、更新及關閉這些問題相關的漏洞及 CVE。 使用此功能,您可以設定問題的到期日、新增預設受託人,以及使用標籤來過濾問題。

2022 年 3 月 24 日

介紹IBM CloudDevSecOps

DevSecOps是一種將安全實踐與軟體開發和營運生命週期整合的方法。 合併的目標是設定開發速度與安全平衡的優先順序。

  • 新的 Continuous Compliance 範本可定期掃描已部署的應用程式碼。
  • 支援使用非同步管線的「Zap 動態」掃描。
  • 支援追蹤在相符性管線中執行的預設 Script 的來源。
  • 事件問題支援根據問題嚴重性的「到期日」欄位。
  • 將 Continuous Compliance 管線所建立的問題格式化,以提高可讀性。
  • 支援停用使用選用環境內容的靜態和動態掃描。
  • 已更新 IBM Cloud Object Storage 工具整合使用者介面,以方便設定。
  • 支援在設定 CC 及 CD 工具鏈時從庫存儲存庫查詢環境標籤。
  • 自訂歡迎使用頁面的新精靈支援。

IBM Cloud® DevOps Insights 不支援於持續合規管道中。 此外,對於觸發多個現成可用的應用程式的動態掃描,也有限制支援。

2022 年 3 月 16 日

  • 增強型DevSecOps將 CRA 結果發佈到的管道代碼DevOps Insights包括 BOM、漏洞和部署記錄。
  • 已新增選用 CRA 外掛程式參數 --dockerfilepattern 的支援。