La forge logicielle GitLab 19.4 est disponible et étend les outils MCP pour les pipelines CI/CD, les demandes de fusion, les dépôts, les éléments de travail, les projets et les utilisateurs
GitLab 19.4 étend son serveur MCP avec des outils pour les pipelines CI/CD, les demandes de fusion, les dépôts, les éléments de travail, les projets et les utilisateurs, tout en ajoutant une gouvernance configurable pour les outils MCP dans les paramètres de GitLab Duo. Le SAST avancé prend désormais en charge Kotlin, Dart et Scala, et l’analyse des dépendances et des licences peut utiliser des expressions de licence composites SPDX dans les listes de dépendances et les politiques d’approbation.
GitLab est une entreprise américaine qui exploite et développe GitLab, une suite logicielle DevOps « open-core » permettant de développer, de sécuriser et d’exploiter des logiciels. GitLab comprend un système de contrôle de version distribué basé sur Git, incluant des fonctionnalités telles que le contrôle d'accès, le suivi des bogues, les demandes de fonctionnalités logicielles, la gestion des tâches, et des wikis pour chaque projet, ainsi que des extraits de code.
GitLab 19.4 étend son serveur MCP avec des outils pour les pipelines CI/CD, les demandes de fusion, les dépôts, les éléments de travail, les projets et les utilisateurs, tout en ajoutant une gouvernance configurable pour les outils MCP dans les paramètres de GitLab Duo. Le SAST avancé prend désormais en charge Kotlin, Dart et Scala, et l’analyse des dépendances et des licences peut utiliser des expressions de licence composites SPDX dans les listes de dépendances et les politiques d’approbation. Cette version ajoute également la commande /goal de la CLI GitLab Duo, une intégration expérimentale à Slack, un générateur de flux visuel en version bêta pour VS Code, ainsi qu’une action « Créé » pour les déclencheurs de demandes de fusion.
Voici les principales améliorations de cette version :
Gouvernance des outils du serveur GitLab MCP
Auparavant, vous ne pouviez appliquer les règles de gouvernance des outils de l’agent IA qu’aux outils internes de la plateforme GitLab Duo Agent. Les outils accessibles à la fois à la plateforme GitLab Duo Agent et aux agents tiers via le serveur GitLab MCP suivaient des règles fixes qui ne pouvaient pas être modifiées.
Vous pouvez désormais gérer les outils du serveur GitLab MCP depuis le même endroit que les outils internes de la plateforme GitLab Duo Agent. Ils apparaissent aux côtés des outils internes dans les paramètres GitLab Duo de votre groupe et de votre projet, où vous pouvez définir un mode pour chaque outil :
- Les outils en lecture seule sont configurés par défaut sur « Toujours autoriser », ce qui permet d’effectuer des recherches de routine sans interrompre votre équipe.
- Les outils d’écriture et de suppression sont configurés par défaut sur « Toujours demander », ce qui permet aux réviseurs de vérifier les modifications avant qu’un agent ne les applique.
Restriction de l’accès aux serveurs MCP (bêta)
Vous pouvez désormais restreindre l’accès aux serveurs MCP (Model Context Protocol) en autorisant ou en refusant l’accès à :
- Un serveur MCP externe dans son intégralité.
- Des outils individuels sur un serveur MCP.
Cette fonctionnalité vous garantit que les agents IA au sein de la plateforme Duo Agent fonctionnent dans des limites définies et ne peuvent accéder qu’aux outils MCP relevant de leur champ d’action pour mener à bien leurs activités, sessions et tâches.
Ces contrôles s’appliquent de manière cohérente partout où les agents IA s’exécutent, notamment :
- Agentic Chat.
- Les flux.
- Les environnements IDE et CLI.
Cette fonctionnalité est actuellement en version bêta et nous vous invitons à nous faire part de vos commentaires dans le ticket n° 628378.
Le SAST avancé inclut désormais la prise en charge des langages Kotlin, Dart et Scala
Le SAST avancé analyse désormais les bases de code Kotlin, Dart et Scala à l’aide de la même analyse approfondie des contaminations (deep taint analysis) que celle couvrant Java, Python et les autres langages pris en charge. Tout cela est fourni via l’architecture Software Factory, avec des interfaces spécifiques à chaque langage et une application des règles adaptée aux frameworks.
- La détection pour Kotlin cible les API Android pour l’injection SQL, l’utilisation non sécurisée de WebView, l’injection de commandes du système d’exploitation, les identifiants codés en dur et la cryptographie faible.
- La détection pour Dart inclut un détecteur des frameworks Flutter et Dio couvrant les attaques SSRF, le parcours de chemin, l’injection de commandes et le trafic HTTP en clair.
- La détection pour Scala couvre les frameworks Play, Slick et Akka pour les injections SQL, les attaques SSRF, les redirections ouvertes, le parcours de chemin, l’injection de commandes et les attaques XSS.
Ces trois ajouts sont vérifiés à l’aide de dépôts de code réel délibérément vulnérables, les résultats étant rapportés sous forme de flux de code allant de la source au récepteur.
Prise en charge des expressions de licence SPDX dans l’analyse des dépendances et des licences
Les données de licence GitLab prennent désormais en charge les expressions de licence SPDX, y compris les déclarations composées telles que « MIT OR Apache-2.0 » ou « GPL-2.0-only WITH Classpath-exception-2.0 ». Auparavant, celles-ci étaient signalées comme inconnues dans la liste des dépendances et n’étaient pas prises en compte par les politiques d’approbation des licences.
Les licences composites apparaissent désormais dans la liste des dépendances avec leur opérateur (AND, OR, WITH), et les politiques d’approbation des licences peuvent les autoriser ou les refuser de la même manière qu’elles traitent les dépendances à licence unique.
Les expressions déclarées dans un SBOM CycloneDX sont prises en charge depuis GitLab 19.3. Cette version les ajoute aux données de licence que GitLab synchronise. Les instances hors ligne ne reçoivent ces expressions qu’après avoir téléchargé les données de licence v3.
Source : Annonce de GitLab 19.4
Et vous ?
Pensez-vous que cette version est crédible ou pertinente ?
Quel est votre avis sur le sujet ?
Voir aussi :
La forge logicielle GitLab 19.3 est disponible avec une fonctionnalité de résolution des conflits de fusion alimentée par Duo, l'agent IA Flow Creator et un nouveau gestionnaire de secrets
La forge logicielle GitLab 19.2 est disponible, avec GitLab Duo CLI, intégrant directement la plateforme GitLab Duo Agent à votre terminal, et des flux IA personnalisés pour automatiser des tâches
Vous avez lu gratuitement 95 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.