Secure
AI
GitLab依存関係スキャンと自動修正(ベータ版)
依存関係スキャンで脆弱性のあるパッケージが検出されると、そのパッケージを更新し、ビルドにとって破壊的な変更を修正するマージリクエストが送信されます。すべての変更は既存のレビューおよび承認プロセスを経るため、開発業務を妨げることなく、チームはセキュリティ上の課題を解消することができます。
月次リリース、デベロッパー向けリソース、GitLabチームからの最新情報。

開発をロードマップから外すことなく、セキュリティ関連の負債を削減しましょう。バージョン19.2では、チームは脆弱性のある依存関係を自動的に修正したり、セキュリティレビューフローを活用してスキャナーが見逃したロジックの欠陥を検出したり、ターミナルから直接エージェントを実行したりすることができます。
依存関係スキャンで脆弱性のあるパッケージが検出されると、そのパッケージを更新し、ビルドにとって破壊的な変更をAIが自動的に修正するマージリクエストが送信されます。既存の承認ゲートと監査証跡によってすべての変更が管理されるため、チームは機能開発を中断することなくセキュリティ上の課題を解消できます。
マージリクエストに対してセキュリティレビューフローを実行すると、既知のパターンと照合するのではなく、セキュリティエンジニアのように、そのコードがどのような動作を意図しているのかを推論します。チームは、静的スキャナーでは構造上検出できない権限の不備、ビジネスロジックのエラー、およびレースコンディションを検出するため、本番環境に到達する前に対応できます。
Duo CLIは19.2バージョンで一般提供が開始されました。ターミナルから離れることなく、デバッグ中の対話モードでも、スクリプトやCIジョブ内のヘッドレスモードでも、パイプラインの障害を診断し、修正を適用できます。チームは、ブラウザに切り替える必要なく、作業している場所でGitLab Duo Agent Platformを利用できます。
エージェント型ソフトウェアデリバリーを、1回のチャット対応だけにとどまらないレベルへと進化させましょう。チームがすでに信頼しているシーケンスをカスタムフローに組み込み、各中間ステップごとに承認を行うのではなく、承認プロセス全体を管理します。デリバリープロセスを、単発的な作業ではなく、チーム全体が繰り返し利用できる標準化されたフローとして運用します。
EmiratesのシニアデータエンジニアであるVivekさんは、GitLab OrbitにScala言語サポート機能を追加する上で多大な貢献を果たし、Scalaコードベースで開発を行うデベロッパー向けのコードグラフ機能を向上させました。
Secure
AI
依存関係スキャンで脆弱性のあるパッケージが検出されると、そのパッケージを更新し、ビルドにとって破壊的な変更を修正するマージリクエストが送信されます。すべての変更は既存のレビューおよび承認プロセスを経るため、開発業務を妨げることなく、チームはセキュリティ上の課題を解消することができます。
Secure
Manage
各トークンの適用範囲を特定のプロジェクト、グループ、および操作に限定することで、認証情報の漏洩による影響範囲を縮小します。read_apiやapiといった広範囲なスコープを、詳細な権限に置き換え、自動化やインテグレーションに必要なアクセス権のみを付与します。
Secure
Manage
コードに変更がない場合でも、セキュリティおよびコンプライアンスの監視を継続します。コミットの有無にかかわらず、コンプライアンススクリプト、セキュリティスキャン、またはカスタムCIを毎日、毎週、または毎月のペースでスケジュール設定することで、非アクティブなプロジェクトでもスキャンが知らぬ間に中断されることがないようにします。
Secure
既知のプロバイダーのパターンに従わない、非構造化のシークレット、JWT(JSON Web Token)、一般的なパスワード、およびAPIトークンを検出します。パターンベースのルールセットだけでは見逃してしまうような、漏洩した認証情報を検出できます。
Secure
Manage
専用の監査イベントを活用して、組織全体におけるAIを活用したアクションを追跡します。コンプライアンスおよびセキュリティチームは、監査報告、アクセス権限のレビュー、インシデント調査にAIワークフローを取り入れるための可視性を得ることができます。
AI
Code
静的スキャナーでは構造上検出できない、権限の不備、ビジネスロジックのエラー、およびレースコンディションを検出します。セキュリティレビューフローは、既知のパターンと照合するのではなく、コードが本来どのような動作をするべきかを分析するため、チームは従来のスキャナーでは埋められないレビューのギャップを解消できます。
Secure
自動的な依存関係の置き換えをトリガーする重大度レベルとバージョン目標を設定し、マージリクエストをグループ単位または個別に選択して、開発業務を妨げることなく、重大度の高い修正を円滑に進めます。
AI
Code
プロジェクト全体に適用されるグループレベルのカスタム指示を使用して、どの自動コードレビューを実行するか、および対象者を設定します。管理者として、AIを活用したレビューを導入するチームに対し、プロジェクトを一つひとつ設定することなく、一貫したガイドラインを提供できます。
AI
Manage
基本エージェントは、問題を分類し、関連するトラブルシューティングドキュメントを表示して、既知の問題かどうかを確認します。さらに、チームによるエスカレーションが必要な場面では、適切な診断情報を盛り込んだサポートチケットも作成します。このようなエージェントを活用することで、GitLab製品の問題をより迅速に診断できます。
AI
Verify
マージリクエストを離れることなく、停滞しているマージのブロックを解消します。修正内容は、インラインのコード提案として、あるいは新しいマージリクエストとして、場合に応じて受け取ることができます。実行する前に分類済みの障害を確認でき、フローが子パイプラインを含め、パイプライン階層全体にわたる障害情報を読み取ります。
Manage
Secure
ビルトインのプロジェクトテンプレートを無効にすることで、プロジェクトの作成を承認済みの基準に沿ったものに保つことができるようになりました。「テンプレートの作成」ページから非表示になるため、チームは適用されたテンプレートからのみ作業を開始することになります。
今後リリースが予定されている機能です。予定は変更される場合があります。
Duo Agent Platformのメモリ
AI
Manage
AIパイプラインビルダー
AI
Verify
Createステージトリガーの拡張
AI
Code
ネイティブCODEOWNERSレビュアーの自動割り当て
Code
プロジェクトレベルのエピック
Plan
組織サインイン
Manage
仮想レジストリエコシステム拡張(PyPiおよびNuGet)
Package
Deploy
コンテキスト横断の脆弱性管理(デフォルト以外のブランチ追跡)
Secure
Analyze
セキュリティ属性とのセキュリティポリシー統合
Secure
Manage
シークレット検出のカスタムルール
Secure
組織レベルのセキュリティダッシュボード
Secure
新しいリリースの最新情報を入手する
Forrester Consulting:GitLab Duo Agent PlatformによりROI 400%を達成
GitLabでClaude Sonnet 5:信頼性と効率性の向上
GitLab Flex:一度コミットして、シートとAI支出を柔軟に調整
Ericsson、GitLabを活用してデプロイ期間を50%短縮し、OSS/BSS顧客への価値提供を加速
多国籍銀行大手BarclaysがGitLabでイノベーションを飛躍的に加速
メーリングリストに登録して、GitLabの最新情報をいち早く入手しましょう。最新の製品アップデート、Developer Showのエピソード、GitLabイベント情報をお届けします。
すべてのフィールドは必須です