2026年5月21日,GitLab正式发布19.0版本,将Agentic AI的触角从代码生成拓展到安全运维的核心环节——凭证管理、合并请求审查与供应链安全扫描,标志着DevSecOps进入AI原生时代。GitLab首席产品官Manav Khurana指出:"AI让代码生成更快,但并未让代码更容易被信任或规模化地保障安全。当安全、自动化与治理与代码共享同一平台时,团队才能在AI加速的同时不失去对交付内容的控制。"这正是GitLab 19.0的设计哲学。
本次发布的三大安全支柱包括:GitLab Secrets Manager(公测版)、Developer Flow智能合并请求代理,以及基于SBOM的依赖扫描器(GA)。这三项功能将安全左移从口号变为实质性能力——让安全管控嵌入到开发人员每一天的流水线中,而非事后补丁。
GitLab Secrets Manager(公测版)面向Premium和Ultimate用户开放。它将凭证保存在与代码和流水线同一平台内,并限制每个秘密仅能被授权作业使用。访问控制和审计日志复用GitLab已有的组与项目权限体系,无需额外建立授权模型。当凭证泄露时,响应人员可通过GitLab审计轨迹追踪每个使用过该秘密的作业。该管理器可与HashiCorp Vault、AWS Secrets Manager、Azure Key Vault等共存而非取代,为企业提供了渐进式迁移路径。对于采用多云架构的政企单位,这种兼容性尤为重要。
Developer Flow智能代理将AI能力注入合并请求全生命周期:可自动处理审查反馈、拆分过大的MR、解决代码冲突。它通过读取项目中的AGENTS.md文件了解团队规范,而非使用通用默认值。新增的"Resolve with Duo"按钮(测试版)可评估两个分支、提交修复方案并留下总结评论。一键变基合并支持快进和半线性合并,同时尊重分支保护规则,避免向受保护分支强制推送。这种"带护栏的自动化"设计,大幅降低了AI引入的错误风险。
SBOM依赖扫描器(GA)覆盖Maven、npm、NuGet、PyPI、Go、Cargo等主流生态。新增的自动依赖解析功能,能在项目未提交锁文件时自动生成所需文件或依赖图导出,默认对Maven、Gradle和Python开启。安全配置策略文件让团队通过策略而非逐项目修改CI配置来开启秘密检测、SAST和依赖扫描。对自部署团队,GitLab新增支持Mistral Devstral 2 123B和GLM-5.1等四个开源模型用于离线环境,并支持Claude Opus 4.7和Gemini——这为涉密等级较高的单位提供了完整的离线供应链安全方案。
GitLab 19.0的发布对青海地区的信息化安全建设具有重要参考价值。当前,青海各级政府和企业正处于数字化转型加速期,软件供应链安全、敏感凭证管理和合规审计是等保2.0合规建设中的核心痛点。尤其是涉及政务云、医疗数据和金融系统的单位,软件供应链的攻击面正在快速扩大。
建议青海地区的政企单位重点借鉴以下三点:一是建立统一的秘密管理平台,避免开发人员的数据库密码、API密钥散落在代码仓库和配置文件中;二是引入SBOM管理制度,在采购第三方软件或开源组件时,要求供应商提供完整的软件物料清单,定期扫描已知漏洞,避免因依赖库漏洞导致的数据泄露;三是借DevSecOps理念将安全检测左移到开发阶段,而非在系统上线前才做安全扫描。
对于预算有限的中小企业,可从开源方案入手,使用GitLab CE自建DevOps平台,配合Trivy等免费漏洞扫描工具,以极低成本搭建基础级的供应链安全防线。对于已通过等保三级或更高级别认证的单位,则可考虑GitLab Ultimate版,利用其SBOM扫描和秘密管理能力,满足等保对访问控制和审计追踪的合规要求。
软件供应链安全没有一劳永逸的解决方案,但GitLab 19.0的方向证明了一个趋势:未来的安全必将与开发流水线深度融合、实时联动。青海政企信息部门应紧跟这一趋势,将安全内建于软件开发全生命周期,而非外挂于上线后的补丁体系。
© 2026 西宁惠康电子有限公司 | 青海·西宁