Mesterséges intelligencia, magyarul.
Az eredeti közleményekből.

A GitLab Dependency Firewall már a build előtt blokkolja a kockázatos csomagokat

2026. október 6.Forrás: GitLab
A GitLab Dependency Firewall már a build előtt blokkolja a kockázatos csomagokat
Kép: GitLab

A GitLab bemutatta a Dependency Firewallt, amely már a build előtt kiszűrheti és blokkolhatja a rosszindulatú, sérülékeny vagy szabályzatba ütköző csomagokat. A korai hozzáférésű funkció a GitLab.com és a GitLab Self-Managed Premium, illetve Ultimate ügyfelei számára érhető el.

A lényeg röviden
  • A Dependency Firewall már a build előtt blokkolhatja a problémás csomagokat.
  • A szabályzat kiterjedhet a kártevőkre, sérülékenységekre, licencekre és a csomag korára.
  • A bevezetés figyelmeztetési, majd blokkolási móddal is történhet.
  • A szabályok csoport- és projektszinten örökölhetők, a döntésekről auditnapló készül.
  • A funkció korai hozzáférésben érhető el Premium és Ultimate ügyfeleknek.

A csomag még telepítés előtt fennakadhat

A GitLab szerint a nyilvános csomagregiszterekből érkező függőségek egyre gyakrabban kerülnek be a buildfolyamatokba úgy, hogy azokat sem fejlesztő, sem biztonsági szakember nem ellenőrzi előzetesen. Ebben az AI-kódoló ügynökök is szerepet játszanak, mivel önállóan adhatnak hozzá nyílt forráskódú függőségeket.

Ha egy rosszindulatú vagy sérülékeny csomag bekerül a buildbe, a kód a GitLab szerint a folyamat jogosultságaival futhat, és elérheti a fejlesztési folyamat által használt rendszereket. A hagyományos szoftverösszetétel-elemzés, vagyis az SCA, jellemzően csak a már letöltött függőségeket vizsgálja. Ilyenkor a problémás csomag akár egy elkészült műtermékbe is bekerülhet, mire a rendszer riaszt.

A Dependency Firewall a GitLab Transcend eseményén, 2026. október 6-án került korai hozzáférésbe. A megoldás szabályok alapján dönti el, hogy egy csomag beléphet-e a buildbe.

Rugalmas szabályok és fokozatos bevezetés

A szabályzat meghatározhatja, hogy a GitLab malware-adatbázisában jelzett csomagok közül melyek tilthatók, milyen sérülékenységi súlyossági szint engedélyezett, és az adott szinten hány találat fogadható el. Beállítható a kritikus, magas, közepes vagy alacsony súlyossági szint, akár nulla engedélyezett találattal is.

A felhasználók a licenctípusokat is engedélyezhetik vagy tilthatják, és azt is megadhatják, mi történjen, ha egy csomag licence nem azonosítható. További feltételként meghatározható a csomag minimális kora, így egy percekkel korábban közzétett verzió automatikusan nem kerülhet a buildbe.

A bevezetés figyelmeztetési móddal kezdődhet. Ilyenkor a rendszer naplózza, mit fogna meg a szabályzat, de folytatja a buildet. Az esemény megjelenik az auditnaplóban, az irányítópulton és a CI-összefoglalóban. Blokkolási módban a szabályzatnak megfelelő találat leállítja a folyamatot, a rendszer pedig megadja az okot. Indokolt esetben kijelölt felhasználó vagy token naplózott megkerüléssel engedélyezheti a csomag áthaladását.

Szervezeti szinten öröklődő szabályzatok

A GitLab Dependency Firewall szabályai a legfelső szintű csoportban is megadhatók, így az alatta lévő projektek öröklik azokat. Ha egy csapat eltérő kockázati profillal dolgozik, külön szabályzat rendelhető a csoporthoz vagy a projekthez. Átfedés esetén a szigorúbb szabály érvényesül.

A konfiguráció biztonsági szabályzatprojektben, kódként tárolható, módosítása pedig a többi konfigurációhoz hasonlóan merge requesten keresztül vizsgálható. A csomagok ellenőrzése a GitLab CLI segítségével terminálból vagy szkriptből is elvégezhető, még a függőség hozzáadása előtt. A funkció támogatja többek között az npm, pip, Poetry, Maven, Gradle és Bundler csomagkezelőket.

A rendszer irányítópultja megmutatja az engedélyezett, figyelmeztetett és blokkolt csomagokat. Minden figyelmeztetés, tiltás és megkerülés megváltoztathatatlan auditbejegyzést hoz létre, amely tartalmazza az alkalmazott szabályt, a mögötte álló szabályzatot és az érintett csomagot.

A Dependency Firewall kompatibilis a GitLab Artifact Central szolgáltatással, valamint a Sonatype Nexus Repository és a JFrog Artifactory külső regisztereivel. A GitLab szerint használatához nem kell külön eszközt telepíteni a GitLab-környezet mellé. A korai hozzáférésre a GitLab.com és a GitLab Self-Managed Premium vagy Ultimate ügyfelei jelentkezhetnek.

Kövesd az AI Hírek oldalát a FacebookonA legfontosabb MI-hírek magyarul, rögtön a megjelenés után a hírfolyamodban.Követem

Kapcsolódó hírek

Bétafázisba lépett a GitLab szervezeti szintű Artifact Central
Fejlesztőknek2026. október 6.

Bétafázisba lépett a GitLab szervezeti szintű Artifact Central

Bétában elérhetővé vált a GitLab Artifact Central, amely egyetlen, szervezeti szintű tárházba szervezi a csapatok által publikált és használt szoftveres csomagokat…

Kritikus hibát találtak a DeepSeek-Reasonix AI-kódoló eszközében
Biztonság és etika2026. október 2.

Kritikus hibát találtak a DeepSeek-Reasonix AI-kódoló eszközében

Kritikus parancsfuttatási sérülékenységet talált a GitLab Threat Research Group a DeepSeek-Reasonix Studio és az npm-csomag egyik működésében. A hiba miatt támadó által…

Kritikus sebezhetőséget találtak a DeepSeek-Reasonixban
Biztonság és etika2026. október 2.

Kritikus sebezhetőséget találtak a DeepSeek-Reasonixban

Kritikus parancsfuttatási sebezhetőséget talált a GitLab Threat Research Group a DeepSeek-Reasonix Studio AI-segített fejlesztéshez használt Git-kliensben. A hiba egy…