GitLab khắc phục khi nâng phiên bản làm hỏng bản build
AI đang viết nhiều mã hơn và kéo vào nhiều phụ thuộc hơn, làm tăng rủi ro cho ứng dụng. Phần lớn phơi bày đó không phải do nhóm của bạn chủ động lựa chọn. Một nghiên cứu năm 2025 về hệ sinh thái Maven đã phát hiện các lỗ hổng tiếp cận khoảng 63% các bản phát hành mới nhất thông qua các phụ thuộc chuyền thêm (transitive), so với 31% thông qua các phụ thuộc trực tiếp.
Dependency Scanning Auto-Remediation, hiện đang ở giai đoạn beta, đóng vòng lặp cho bảo mật. Khi quét phụ thuộc dựa trên SBOM phát hiện một gói có lỗ hổng, GitLab sẽ mở một merge request để cập nhật nó, sử dụng AI để sửa mọi thay đổi làm vỡ build, và lặp lại cho tới khi pipeline của bạn chạy — với mọi thay đổi được quản lý bởi các cửa kiểm tra và nhật ký kiểm toán hiện có của bạn.
Kết quả là, tồn đọng bảo mật giảm mà không làm phân tán lực lượng phát triển, các lỗ hổng mức nghiêm trọng cao được vá trong thời hạn tuân thủ, và các nâng cấp gây phá vỡ được trình bày dưới dạng merge request sẵn sàng để phê duyệt.
Tại sao tồn đọng phụ thuộc tiếp tục tăng lên
Các thành phần có lỗ hổng và lỗi thời là một rủi ro lâu đời trong OWASP Top 10 và là nguồn chính gây tồn đọng khắc phục. Việc xóa các phát hiện chậm và thủ công cạnh tranh với việc giao tính năng, khiến các lỗ hổng nghiêm trọng cao vẫn chưa được giải quyết vượt quá thời hạn 30 ngày của PCI-DSS và FedRAMP. Đồng thời, ngay cả trong các thư viện đã trưởng thành, kỹ thuật tạo khai thác có trợ giúp AI đang thúc đẩy tốc độ công bố và vũ khí hóa.
Xấp xỉ một trong tám lần cập nhật phụ thuộc gây ra một thay đổi phá vỡ, và nhiều cập nhật được gắn nhãn tương thích ngược vẫn khiến build bị vỡ. Các nhóm có xu hướng hoãn các thay đổi phức tạp, và càng để lâu thì các lỗ hổng càng trở nên nghiêm trọng.
Từ tồn đọng tới bản sửa, không làm phân tán lập trình viên
Dependency Scanning Auto-Remediation biến các phụ thuộc có lỗ hổng thành các bản sửa đã được xem xét, sẵn sàng để hợp nhất, giúp đội bạn xóa các phát hiện nhanh hơn và ít tốn thời gian xử lý các thay đổi phá vỡ hơn. Các đội thấy lợi ích về tốc độ, công sức và kiểm soát:
- Thu nhỏ tồn đọng phụ thuộc. Các phụ thuộc có lỗ hổng được nâng cấp ngay khi được phát hiện, nên các phát hiện không tích tụ và các vấn đề mức nghiêm trọng cao giữ trong thời hạn tuân thủ.
- Giành lại thời gian đã mất cho việc sửa đổi do thay đổi phá vỡ. Khi một lần nâng phiên bản làm vỡ build, GitLab Duo Agent Platform sẽ commit một bản sửa, nên các lập trình viên sẽ xem xét một thay đổi hoạt động thay vì phải tự viết từ đầu.
- Giữ mọi thay đổi trong khung quản trị. Auto-remediation soạn thảo thay đổi, nhưng không có gì được merge cho tới khi một người đánh giá phê duyệt, và mỗi MR để lại một dấu vết kiểm toán về những gì đã thay đổi và ai đã phê duyệt.
Đóng các lỗ hổng nhanh chóng, ngay cả khi cần thay đổi mã
Dependency Scanning Auto-Remediation nâng phiên bản phụ thuộc và sửa các thay đổi phá vỡ trong hai giai đoạn:
Tự động tăng phiên bản phụ thuộc chạy tự động khi quét phát hiện một phụ thuộc có lỗ hổng, mở một merge request để nâng nó lên phiên bản sửa gần nhất. Khi không có bản sửa thích hợp, phát hiện sẽ vẫn ở trong báo cáo lỗ hổng của bạn cho đến khi có đường nâng cấp an toàn. Mỗi MR được gán cho một service account riêng, giúp mỗi thay đổi có thể truy vết tới một định danh cụ thể.
Giải quyết thay đổi phá vỡ theo kiểu agentic xử lý các trường hợp khó khi việc tăng phiên bản gây ra thay đổi phá vỡ. Khi pipeline của MR khắc phục thất bại vì phiên bản mới làm vỡ dự án của bạn, GitLab Duo Agent Platform tự động phân tích lỗi pipeline, changelog của phụ thuộc và cách mã của bạn sử dụng phụ thuộc đó. Sau đó, ngay trong cùng MR, nó commit các bản sửa vào mã của bạn để dự án hoạt động với phiên bản đã cập nhật. Nếu không thể giúp pipeline chạy được, nó dừng lại và ghi những gì tìm thấy vào MR để bạn tiếp tục xử lý. Các hệ sinh thái được hỗ trợ bao gồm Bundler, Maven, Gradle, và các trình quản lý gói chính cho Python và JavaScript/TypeScript, với Rust và Go được lên kế hoạch trong những tháng tới.
Auto-remediation không bao giờ tự động merge. Để tăng tốc việc xem xét, mỗi MR ghi rõ lỗ hổng mà nó xử lý, phiên bản mà nó nâng lên, và đoạn mã mà GitLab Duo Agent Platform đề xuất để giữ cho build chạy, vì vậy người phê duyệt không phải mất công đảo ngược để hiểu thay đổi.
Auto-remediation chạy tự động khi quét phụ thuộc dựa trên SBOM phát hiện một phụ thuộc có lỗ hổng và có bản sửa. Các người thực hành cũng có thể khởi tạo nó cho một phát hiện riêng lẻ từ báo cáo lỗ hổng. GitLab sau đó mở một MR khắc phục đi qua quy trình xem xét và hợp nhất thông thường của bạn; khi giải quyết thay đổi phá vỡ theo kiểu agentic được bật và việc tăng phiên bản làm vỡ pipeline, GitLab Duo Agent Platform sẽ cố gắng sửa các thay đổi mã phát sinh ngay trong cùng merge request đó.
Các cơ chế bảo vệ tích hợp ngăn tự động hóa khắc phục trở thành nhiễu. Các khoảng thời gian hồi nhiệt (cooldown) ngăn các dự án có hoạt động cao kích hoạt khắc phục cho mỗi pipeline, và GitLab sẽ không tạo lại một MR đã đóng trừ khi có một bản sửa mới hơn.
Cấu hình khắc phục để phù hợp với mức chịu rủi ro của bạn. Bạn có thể nhắm mục tiêu các lỗ hổng ở mọi mức độ từ thấp đến критical, giới hạn mức tăng phiên bản cho phép (patch, minor, hoặc major), và lưu cài đặt ở cấp dự án hoặc nhóm (qua API trong giai đoạn beta).
Quá trình khắc phục chạy qua pipeline của chính tổ chức bạn, nên nó kế thừa các quyền truy cập và cửa kiểm tra phê duyệt hiện có. Bạn cũng có một hồ sơ kiểm toán đầy đủ về những gì đã thay đổi, ai đã phê duyệt và lý do.
Xem Dependency Scanning Auto-Remediation hoạt động:
Bắt đầu xóa tồn đọng phụ thuộc của bạn ngay hôm nay
Dependency Scanning Auto-Remediation đang ở giai đoạn public beta. Nó có trên GitLab.com và đang được triển khai tới GitLab Self-Managed và GitLab Dedicated.
Sẵn sàng thử? Xem tài liệu Dependency Scanning Auto-Remediation.
Tự động tăng phiên bản phụ thuộc được bao gồm trong GitLab Ultimate mà không tính phí bổ sung.
Bạn có thể truy cập giải pháp giải quyết thay đổi phá vỡ theo kiểu agentic bằng một dùng thử miễn phí GitLab Duo Agent Platform. Đã là người đăng ký GitLab Ultimate? Bật Duo Agent Platform và sử dụng GitLab Credits đi kèm với gói đăng ký của bạn.
Có phản hồi? Hãy chia sẻ trong epic phản hồi tính năng.
Để được tư vấn chuyên sâu hoặc mua giải pháp triển khai tương tự, vui lòng liên hệ Softribution. Đội ngũ tư vấn công nghệ của Softribution sẵn sàng hỗ trợ bạn đánh giá rủi ro, tùy chỉnh cấu hình khắc phục tự động phù hợp với quy trình của tổ chức, và triển khai giải pháp nhằm giảm tồn đọng, đảm bảo tuân thủ và giảm thiểu gián đoạn cho nhóm phát triển. Hãy liên hệ Softribution để được tư vấn hoặc mua giải pháp phù hợp với nhu cầu của bạn.
