正式なドキュメントは英語版であり、この日本語訳はAI支援翻訳により作成された参考用のものです。日本語訳の一部の内容は人間によるレビューがまだ行われていないため、翻訳のタイミングにより英語版との間に差異が生じることがあります。最新かつ正確な情報については、英語版をご参照ください。

依存関係スキャン

  • プラン: Ultimate
  • 提供形態: GitLab.com、GitLab Self-Managed、GitLab Dedicated

依存関係スキャンは、プロジェクトの依存関係における、ランタイム、開発、および推移的(ネストされた)パッケージを含む既知のセキュリティ脆弱性を特定します。GitLabは、それぞれ異なるワークフローに適した複数の依存関係スキャン手法を提供しています。以下の概要を使用して、プロジェクトに合った手法を選択してください。

利用可能なスキャン方法

依存関係スキャンにSBOMを使用

パイプラインで依存関係スキャンアナライザーによって生成されたCycloneDX SBOMアーティファクトを、GitLab Advisory Databaseと照合してスキャンします。これは、新規プロジェクトに推奨される手法であり、GitLabにおける依存関係スキャンの長期的な方向性でもあります。

詳細については、SBOMを使用した依存関係スキャンを参照してください。

継続的な依存関係スキャン

GitLab Advisory Databaseが更新されるたびに、デフォルトブランチの最新の成功したパイプラインからのSBOMコンポーネントを継続的に再スキャンするため、パイプラインを再実行することなく、新たに開示された脆弱性が明らかになります。

詳細については、Continuous依存関係スキャンを参照してください。

Gemnasiumを使用した依存関係スキャン

依存関係を検出し、CI/CDジョブでGitLab Advisory Databaseと照合する、元のパイプラインベースのアナライザーです。

Gemnasiumアナライザーに基づいた依存関係スキャンは、GitLab 17.9で非推奨となり、GitLab 20.0で削除が提案されています。移行のガイダンスについては、移行ガイドを参照してください。詳細については、エピック15961を参照してください。

詳細については、レガシー依存関係スキャンページを参照してください。

動作の依存関係を分析(Libbehave)

依存関係のランタイム動作を分析し、既知のCVEを超えた不審なアクティビティや悪意のあるアクティビティを明らかにする実験です。

詳細については、動作の依存関係を分析を参照してください。

スキャン方法の比較

方法ステータストリガー最適な用途
SBOMを使用した依存関係スキャン一般提供パイプライン新規プロジェクト、SBOMファーストワークフロー
Continuous依存関係スキャン一般提供Advisory DB更新パイプラインを再実行することなく、新たに開示されたCVEを検出します。
Gemnasiumを使用した依存関係スキャン非推奨(17.9)パイプライン移行待ちの既存プロジェクト
動作の依存関係を分析実験的機能パイプライン悪意のあるパッケージの動作を検出

AIネイティブ機能

エージェント型の破壊的変更の解決

依存関係を更新するマージリクエストのパイプラインが失敗した場合、GitLab Duoは失敗を分析し、解決するための修正を提供できます。

詳細については、エージェント型破壊的変更の解決(依存関係の更新用)を参照してください。

脆弱性データベースにコントリビュートする

脆弱性を検索するには、GitLab advisory databaseを検索します。新しい脆弱性を送信することもできます。