InfoGrab DocsInfoGrab Docs

보안 스캐닝 결과

GitLab에서 파이프라인 보안 스캐닝 결과를 보고 조치를 취하는 방법을 설명합니다.

히스토리 GitLab 17.9에서 dependency_scanning_for_pipelines_with_cyclonedx_reports 라는 기능 플래그 와 함께 도입 되었습니다. 기본적으로 비활성화되어 있습니다. GitLab 17.9에서 GitLab.com 및 GitLab Self-Managed에 활성화 되었습니다. 17.10에서 기능 플래그 dependency_scanning_for_pipelines_with_cyclonedx_reports 가 제거되었습니다. GitLab에서 파이프라인 보안 스캐닝 결과를 확인하고 조치할 수 있습니다. 보안 스캐너는 파이프라인에서 실행되어 보안 보고서를 출력합니다. 이 보고서의 내용은 GitLab에서 처리되어 표시됩니다. 결과를 생성하려면 프로젝트에 보안 스캐닝이 구성되어 있어야 합니다. 보안 스캐너 구성에 대한 자세한 내용은 보안 구성 을 참고합니다. 보안 스캔 결과를 이해하는 데 필요한 핵심 용어는 다음과 같습니다. Finding : Finding은 개발 브랜치에서 식별된 잠재적 취약점입니다. 해당 브랜치가 기본 브랜치에 병합되면 Finding은 취약점이 됩니다. : Finding은 관련 CI/CD job 아티팩트가 만료되거나, 관련 job 아티팩트가 잠겨 있더라도 파이프라인 생성 후 정해진 기간이 지나면 만료됩니다. 이 기간은 GitLab.com에서 30일입니다. GitLab Self-Managed와 GitLab Dedicated에서는 기본값이 90일입니다. 관리자는 보존 기간을 변경 해 7일에서 90일 사이의 값으로 지정할 수 있습니다. Vulnerability : 취약점은 기본 브랜치에서 식별된 소프트웨어 보안 약점입니다. : 취약점 레코드는 기본 브랜치에서 더 이상 탐지되지 않더라도 아카이브 되기 전까지 유지됩니다. 기본 브랜치에서 식별된 취약점은 취약점 보고서 에 표시됩니다. 보안 보고서 아티팩트 # 보안 스캐너는 브랜치 파이프라인에서 실행되며, 활성화된 경우 머지 리퀘스트 파이프라인에서도 실행됩니다. 각 보안 스캐너는 해당 스캐너가 탐지한 모든 Finding 또는 취약점의 세부 정보를 담은 보안 보고서 아티팩트를 출력합니다. 하위 파이프라인 의 보안 보고서는 파이프라인 보안 보고서와 머지 리퀘스트 보고서에 포함됩니다. 개발 브랜치(기본 브랜치가 아닌 브랜치)에서 Finding에는 개발 브랜치를 만들 당시 대상 브랜치에 있던 취약점이 모두 포함됩니다. Finding은 관련 CI/CD job 아티팩트가 만료되거나, 관련 job 아티팩트가 잠겨 있더라도 파이프라인 생성 후 정해진 기간이 지나면 만료됩니다. 이 기간은 GitLab.com에서 30일입니다. GitLab Self-Managed와 GitLab Dedicated에서는 기본값이 90일이며, 관리자가 보존 기간을 7일에서 90일 사이의 값으로 변경할 수 있습니다. 만료된 Finding은 파이프라인의 Security 탭에 표시되지 않습니다. 다시 확인하려면 파이프라인을 재실행합니다. 보안 보고서 다운로드 # GitLab 외부에서 분석하거나