의존성 스캐닝
GitLab CI/CD 파이프라인에 통합된 레거시 의존성 스캐닝(Gemnasium 기반)의 설정, 지원 언어·패키지 관리자, 분석기 동작 방식 및 커스터마이징 방법을 설명합니다.
table.ds-table tr:nth-child(even) { background-color: transparent; } table.ds-table td { border-left: 1px solid #dbdbdb; border-right: 1px solid #dbdbdb; border-bottom: 1px solid #dbdbdb; } table.ds-table tr td:first-child { border-left: 0; } table.ds-table tr td:last-child { border-right: 0; } table.ds-table ul { font-size: 1em; list-style-type: none; padding-left: 0px; margin-bottom: 0px; } table.no-vertical-table-lines td { border-left: none; border-right: none; border-bottom: 1px solid #f0f0f0; } table.no-vertical-table-lines tr { border-top: none; } Warning Gemnasium 분석기 기반 의존성 스캔 기능은 GitLab 17.9에서 더 이상 사용되지 않으며(deprecated), GitLab 20.0에서 제거될 예정입니다. 다만 제거 시점은 확정되지 않았으며, 필요에 따라 Gemnasium을 계속 사용할 수 있습니다. 자세한 내용은 에픽 15961 을 참고합니다. 의존성 스캔은 CI/CD 파이프라인에 통합되어 자동으로 실행되며, 애플리케이션 의존성의 보안 취약점을 식별합니다. 브랜치를 병합하기 전에 스캔하면 머지 리퀘스트에서 보안 문제를 즉시 확인할 수 있습니다. 이를 통해 코드를 병합하기 전에 잠재적 취약점에 대해 충분한 정보를 바탕으로 결정을 내릴 수 있습니다. 기본적으로 의존성 스캔은 런타임, 개발, 전이(중첩) 의존성을 포함해 코드의 모든 의존성을 분석합니다. 필요에 따라 스캔에서 개발 의존성을 제외할 수 있습니다. 개요는 Dependency scanning - Advanced Security Testing 을 참고합니다. 이 의존성 스캔 문서를 함께 읽으며 따라 하는 대화형 실습 데모는 How to use dependency scanning tutorial hands-on GitLab Application Security part 3 을 참고합니다. 그 밖의 대화형 실습 데모는 Get Started With GitLab Application Security Playlist 를 참고합니다. 파이프라인 밖에서 의존성의 취약점을 스캔하려면 지속적 취약점 스캔 을 참고합니다. 의존성 스캔 켜기 # 다음 단계에 따라 프로젝트에서 의존성 스캔을 켭니다. 분석기를 사용 설정하려면 다음 중 하나를 수행합니다. 의존성 스캔이 포함된 Auto DevOps 를 사용 설정합니다. 사전 구성된 머지 리퀘스트를 사용합니다. 의존성 스캔을 강제하는 스캔 실행 정책 을 생성합니다. .gitlab-ci.yml 파일