GitLab 어드바이저리 데이터베이스
보안 어드바이저리, 취약점, 의존성, 데이터베이스 및 업데이트입니다.
GitLab 어드바이저리 데이터베이스 (GLAD)는 소프트웨어 의존성과 관련된 보안 어드바이저리를 모아 둔 리포지터리 역할을 합니다. 최신 보안 어드바이저리로 매시간 갱신됩니다. 이 데이터베이스는 의존성 스캐닝 과 컨테이너 스캐닝 모두의 핵심 구성 요소입니다. GitLab 어드바이저리 데이터베이스의 무료 오픈 소스 버전은 GitLab 어드바이저리 데이터베이스(오픈 소스 에디션) 으로도 제공됩니다. 오픈 소스 에디션은 동일한 갱신 내용을 받지만 30일의 지연이 있습니다. GitLab 멀웨어 어드바이저리 # 히스토리 GitLab 19.3에서 sync_malware_advisories 와 ingest_malware_advisories 라는 플래그 와 함께 도입 되었습니다. 기본적으로 비활성화되어 있습니다. GitLab 19.3에서 GitLab.com, GitLab Self-Managed, GitLab Dedicated에서 활성화 되었습니다. Feature flag 이 기능의 사용 가능 여부는 기능 플래그로 제어됩니다. 자세한 내용은 히스토리를 참고합니다. GitLab은 패키지 레지스트리에서 발견된 알려진 악성 패키지에 대한 어드바이저리를 비공개 데이터베이스로 유지 관리합니다. GitLab 멀웨어 어드바이저리(GLAM)는 이 페이지의 다른 부분에서 설명하는 GLAD 어드바이저리와는 별개입니다. GitLab은 이러한 어드바이저리를 백그라운드에서 GitLab 인스턴스로 자동 동기화합니다. GitLab은 다음 세 가지 출처에서 이러한 어드바이저리를 수집합니다. 악성 패키지 신고를 모은 오픈 소스 리포지터리인 OpenSSF malicious-packages 프로젝트 . GitLab 이 수행하는 공개 패키지 레지스트리 스캔. 패키지 레지스트리에서 제공하는 업스트림 어드바이저리 데이터 피드. 각 멀웨어 어드바이저리에는 GLAM- 으로 시작하는 ID가 있으며, 형식은 GLAM-<year>-<month>-<sequence> 입니다(예: GLAM-2026-09-00138 ). 이러한 어드바이저리로 생성된 취약점은 해당 ID를 식별자로 가지며 CVE 식별자는 없습니다. Note 오프라인 환경 에서는 GitLab 이 이러한 어드바이저리를 자동으로 동기화할 수 없습니다. 대신 인터넷에 연결된 머신에서 내려받아 인스턴스로 복사합니다. 이러한 어드바이저리는 다음 세 가지 용도로 사용됩니다. 의존성 스캐닝 은 파이프라인이 악성 패키지를 탐지했을 때 취약점을 생성하는 데 사용합니다. 지속적 취약점 스캐닝 은 파이프라인을 실행하지 않고도 취약점을 생성하는 데 사용합니다. 머지 리퀘스트 승인 정책 은 악성 패키지를 들여오는 머지 리퀘스트를 차단하는 데 사용합니다. 지원되는 패키지 유형 # 멀웨어 어드바이저리는 다음 PURL 유형 의 컴포넌트에 제공됩니다. cargo go maven npm nuget pypi rubygem 이는 일반 어드바이저리 에서 지원하는 PURL 유형의 일부입니다. conan , packagist , pub , swift 에 대