🦊GitLab Blog•較早收集於 12h
GitLab 19.0 推出基於 SBOM 的依賴項掃描,強化供應鏈安全

💡近半數 AI 生成代碼包含漏洞;了解如何透過可達性分析來保護您的依賴項安全。
⚡ 30-Second TL;DR
有什麼變化
生成 CycloneDX 格式的機器可讀 SBOM,以確保合規性與供應鏈透明度。
為什麼重要
此功能透過聚焦於可達代碼,顯著降低了漏洞報告的雜訊,使安全團隊能優先處理高風險問題。對於開發人員經常引入大量第三方庫的 AI 專案而言,這尤為重要。
下一步行動
在您的 GitLab 專案設定中啟用基於 SBOM 的依賴項掃描,以識別您 AI 生成代碼庫中可達的漏洞。
誰應關注:Developers & AI Engineers
關鍵要點
- •生成 CycloneDX 格式的機器可讀 SBOM,以確保合規性與供應鏈透明度。
- •提供傳遞依賴項追蹤,以識別漏洞套件的確切來源。
- •具備可達性分析功能,可過濾掉未被程式碼引用或執行的漏洞。
🧠 深度解析
Web-grounded analysis with 27 cited sources.
🔑 增強重點摘要
- •GitLab 19.0中基於SBOM的依賴項掃描功能已全面可用於Ultimate層級用戶,並為Maven、Gradle和Python專案提供了自動依賴項解析功能,即使缺少鎖定文件也能建立完整的依賴項圖譜。
- •SBOM的採用正日益受到全球監管要求(例如美國行政命令14028和歐盟網路韌性法案)的推動,使其成為合規性和市場准入的關鍵要素。
- •可達性分析顯著減少了警報疲勞,它能區分理論上的漏洞與在應用程式執行路徑中實際可被利用的漏洞,從而幫助團隊優先處理真正的安全風險。
- •GitLab的SBOM實施支援持續漏洞掃描,這意味著即使在CI/CD管道完成後,平台也能針對已報告的SBOM組件識別新的安全諮詢。
- •GitLab所使用的CycloneDX格式是OWASP的一個專案,專為安全而設計,並持續發展,增加了如加密材料清單(CBOM)和證明(CDXA)等功能,以支援量子安全密碼學和「程式碼即合規」。
📊 競品分析▸ Show
| 功能/產品 | GitLab | Snyk | Sonatype Nexus Lifecycle | Checkmarx SCA | OWASP Dependency-Check |
|---|---|---|---|---|---|
| SBOM生成 | 支援CycloneDX格式,自動生成 | 支援SBOM生成 | 支援SBOM生成 | 支援SBOM生成 | 支援SBOM生成 (JSON, XML, HTML) |
| 依賴項掃描 | 直接與傳遞依賴項,包含可達性分析,自動解析 | 深度開源漏洞資料庫,自動修復建議,CI/CD整合 | 二進位級指紋識別,深度傳遞依賴項可見性,專有情報 | 統一SAST+SCA,提供可利用性證據,進階可達性分析 | 免費開源,基於NVD,基本漏洞檢測 |
| 可達性分析 | 有,過濾未被程式碼引用或執行的漏洞 | 有,區分可達與不可達漏洞 | 較少強調,主要側重於組件識別 | 有,透過漏洞利用路徑分析 | 無,主要基於版本號檢測 |
| 整合性 | 整合DevSecOps平台,CI/CD內建 | 開發者優先,廣泛的GitHub整合,CI/CD整合 | 與Artifactory等儲存庫深度整合 | 統一應用程式安全測試平台 | CLI工具,Maven/Gradle/Jenkins外掛 |
| 專有資料庫 | 匹配GitLab安全諮詢資料庫 | 專有研究、GitHub諮詢資料庫、供應商諮詢 | 超過1.5億個組件的專有知識庫 | 專有漏洞資料庫 | 主要依賴NVD |
| 自動化修復 | 優先處理關鍵修復 | 自動修復拉取請求 | 政策驅動的安全與惡意套件檢測 | 提供修復指引 | 無 |
| 授權/費用 | Ultimate層級功能 | 提供開源專案和小型團隊的免費層級,商業版 | 商業版 | 商業版 | 免費 |
| 主要優勢 | 統一平台,DevSecOps工作流程,可達性分析 | 開發者體驗,廣泛的漏洞覆蓋,自動化修復 | 精確的二進位級組件識別,深度傳遞依賴項分析 | 降低誤報,專注於可利用漏洞,SAST/SCA整合 | 成本效益高,開源社群支援 |
| 支援語言 | Maven, Gradle, Python, Cargo, Conda, Cocoapods, Swift等 | 多種程式語言 | Maven, npm, Gradle, pip等 | 多種程式語言 | Java, .NET, Python, Node.js, Ruby |
| 其他 | 秘密管理,AI驅動工作流程,安全配置檔案 | 容器和IaC掃描,持續監控,許可證合規性 | 許可證合規性,惡意套件檢測 | 漏洞利用路徑分析 | 報告功能 (HTML, JSON, XML) |
🛠️ 技術深入
- GitLab使用CycloneDX作為其SBOM生成格式,因其規範性和對未來需求的擴展性。
- 掃描過程分為兩個階段:首先是依賴項檢測階段,建立專案依賴項及其關係(依賴項圖譜)的全面清單,並以SBOM文件形式捕獲。
- 其次是安全分析階段,在CI/CD管道完成後,GitLab平台處理SBOM報告,並使用內建的GitLab SBOM漏洞掃描器進行徹底的安全分析,該掃描器也提供持續漏洞掃描功能。
- 可達性分析透過解析原始碼文件來識別哪些SBOM組件被活躍使用,並在SBOM文件中進行標記,使用戶能夠根據漏洞組件是否可達來優先處理漏洞。
- GitLab 19.0為Maven、Gradle和Python專案引入了自動依賴項解析功能,即使不存在鎖定文件或已解析的依賴項圖譜,分析器也會自動調用工具來解析完整的傳遞依賴項圖譜,然後再進行掃描。
- GitLab利用CycloneDX屬性在每個CycloneDX SBOM的元資料中儲存實施細節,例如依賴項圖譜匯出和鎖定文件的位置。
- GitLab SBOM漏洞掃描器支援多種PURL類型(如cargo、composer、conan、gem、golang、maven、npm、nuget、pypi、swift)的組件進行漏洞報告。
- SBOM文件透過依賴項掃描SBOM API臨時上傳到GitLab實例,並使用
CI_JOB_TOKEN進行身份驗證。
🔮 前景展望AI analysis grounded in cited sources
SBOM將成為軟體採購和監管合規的普遍標準。
全球日益增長的強制性要求(如美國行政命令14028和歐盟網路韌性法案)以及行業壓力,正使SBOM成為市場准入和展示基於風險的漏洞管理的不可協商要求。
可達性分析將成為進階SCA工具的標準功能,顯著提高漏洞管理的效率。
其大幅減少誤報並優先處理真正可利用漏洞的能力,解決了安全和開發團隊面臨的主要痛點(警報疲勞)。
AI在DevSecOps平台中的整合將加速,尤其是在自動化漏洞解決和智慧安全協調方面。
GitLab 19.0已經擴展了AI驅動的工作流程能力,而最近的供應鏈攻擊事件凸顯了對新興威脅採取更自動化和智慧響應的需求。
⏳ 時間線
2011
GitLab成立
2017
OWASP CycloneDX標準創建,專注於安全
2021-05
美國行政命令14028要求聯邦機構採購軟體時提供SBOM
2022-10
GitLab與Rezilion合作,提供動態SBOM功能
2025-02
GitLab 17.9將基於SBOM的依賴項掃描作為Beta功能推出
2026-05-21
GitLab 19.0正式發布,基於SBOM的依賴項掃描功能全面可用
📎 來源 (27)
Factual claims are grounded in the sources below. Forward-looking analysis is AI-generated interpretation.
- investing.com
- gitlab.com
- marketscreener.com
- gitlab.com
- isaca.org
- bell-sw.com
- forrester.com
- runsafesecurity.com
- cycode.com
- deepsource.com
- oligo.security
- checkmarx.com
- rafter.so
- wiz.io
- orca.security
- gitlab.com
- gitlab.com
- fossa.com
- cyclonedx.org
- reversinglabs.com
- youtube.com
- gitlab.com
- endorlabs.com
- gitlab.com
- gitlab.com
- gitlab.com
- gitlab.com
📰
AI 週報
閱讀本週精選 AI 大事摘要 →
👉相關動態
AI 策展新聞聚合。所有內容版權歸原始發布者所有。
原始來源: GitLab Blog ↗