Вышел релиз GitLab 19.1 с выявлением ложноположительных результатов поиска секретных ключей при помощи GitLab Duo

GitLab 19.1

Мы с радостью объявляем о релизе GitLab 19.1 с выявлением ложноположительных результатов поиска секретных ключей при помощи GitLab Duo, режимом постоянной доступности GitLab Duo, автоматическим назначением владельцев кода ревьюерами, шаблонами фреймворков соответствия требованиям и улучшенным покрытием функциональных веток при поиске секретных ключей!

В релиз также вошли новые средства управления агентами ИИ, мастер включения сканеров, роль Security Manager в общем доступе, поддержка результатов сторонних сканеров и цепочки мерж-реквестов в интерфейсе. Читайте дальше, чтобы узнать обо всех основных изменениях.

GitLab 19.1 вышел 18 июня 2026 года.

В этом месяце GitLab также отмечает Pishel65 — участника сообщества 3-го уровня. С октября 2025 года у него уже 19 принятых мерж-реквестов и ещё 9 открытых!

Основные улучшения в GitLab 19.1

Выявление ложноположительных результатов поиска секретных ключей при помощи GitLab Duo

(SaaS: ULTIMATE; self-managed: ULTIMATE; Dedicated: ULTIMATE; Dedicated for Government: ULTIMATE)

Выявление ложноположительных результатов поиска секретных ключей при помощи GitLab Duo Agent Platform теперь находится в общем доступе.

Команды безопасности тратят много времени на проверку результатов, ошибочно помеченных как настоящие секретные ключи. Такие ложные срабатывания вызывают усталость от оповещений, снижают доверие к сканированию и отвлекают от реальных рисков.

После запуска сканирования GitLab Duo автоматически анализирует каждую критическую уязвимость и уязвимость высокого уровня, найденную системой поиска секретных ключей, и определяет, является ли она ложноположительной. Оценка ИИ отображается в отчёте об уязвимостях и сразу предоставляет контекст для более быстрой и уверенной классификации.

Основные возможности:

Оставить фидбек можно в тикете 592861.

Документация по выявлению ложноположительных результатов и оригинальный тикет.

Режим постоянной доступности GitLab Duo

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE; Dedicated for Government: PREMIUM, ULTIMATE)

Теперь администраторы могут сделать GitLab Duo постоянно включённым для всех проектов инстанса или группы верхнего уровня. В этом режиме владельцы групп, подгрупп и проектов не смогут отключить GitLab Duo. Предприятия получают централизованное управление ИИ для регулируемых окружений и соблюдения требований.

Новая настройка дополняет существующий режим Always off: раньше GitLab Duo можно было принудительно отключить, но нельзя было таким же образом зафиксировать во включённом состоянии. Это особенно полезно организациям с автономными подразделениями, которым необходимо гарантировать единообразие инструментов ИИ.

Чтобы включить режим, откройте настройки GitLab Duo инстанса или группы верхнего уровня и выберите Always on.

Документация по режиму Always on и оригинальный тикет.

Автоматическое назначение владельцев кода ревьюерами

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE)

Раньше ревьюеров каждого мерж-реквеста приходилось выбирать вручную, даже если в файле CODEOWNERS уже было определено, кто отвечает за проверку каждого файла.

Теперь проект можно настроить так, чтобы владельцы кода назначались ревьюерами автоматически. GitLab назначает всех владельцев кода, соответствующих изменённым файлам. Это происходит при создании готового мерж-реквеста или переводе драфта в состояние готовности. Если ревьюер уже назначен, GitLab сохраняет ваш выбор и пропускает автоматическое назначение.

Чтобы включить фичу, перейдите в Settings → Merge requests → Automatic reviewer assignment и выберите Automatically assign all code owners as reviewers.

Документация по автоматическому назначению ревьюеров и оригинальный тикет.

Шаблоны фреймворков соответствия требованиям (бета)

(SaaS: ULTIMATE; self-managed: ULTIMATE; Dedicated: ULTIMATE; Dedicated for Government: ULTIMATE)

Теперь фреймворки соответствия требованиям можно создавать из готовых шаблонов.

Раньше каждое требование и контроль приходилось задавать вручную — особенно трудоёмкий процесс для фреймворков с десятками контролей.

При создании фреймворка в центре соответствия теперь можно:

Доступно 19 шаблонов, включая ISO 27001:2022, SOC 2, FedRAMP, NIST, CIS, TISAX и другие.

Документация по шаблонам фреймворков и оригинальный тикет.

Улучшенное покрытие функциональных веток при поиске секретных ключей

(SaaS: FREE, PREMIUM, ULTIMATE; self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE; Dedicated for Government: FREE, PREMIUM, ULTIMATE)

До GitLab 19.1 конвейер функциональной ветки мог пропустить часть секретных ключей: в новой ветке сканировался только последний коммит, а в существующей — только последняя отправка изменений. Учётные данные из более раннего коммита могли остаться незамеченными и попасть в общие ветки или продакшен.

Теперь секретные ключи можно обнаружить на самом раннем и дешёвом для исправления этапе. GitLab 19.1 сканирует каждый коммит от точки расхождения ветки с веткой по умолчанию до последнего коммита. Меньше секретов попадёт на поздние стадии, сократятся затраты времени на замену скомпрометированных учётных данных, а покрытие всех веток станет единообразным и предсказуемым.

Документация о покрытии поиска секретных ключей и оригинальный тикет.

Правила подтверждения инструментов для агентов GitLab Duo (бета)

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE; Dedicated for Government: PREMIUM, ULTIMATE)

Теперь администраторы могут задавать политики подтверждения для отдельных инструментов агентов GitLab Duo и требовать разрешение человека непосредственно перед выполнением чувствительных действий.

Раньше после подтверждения агента для проекта он мог вызывать любые свои инструменты без дополнительной проверки, включая операции записи и разрушительные действия. Теперь для групп и проектов можно создать правила и назначить каждому инструменту один из трёх режимов:

Если агент вызывает инструмент в режиме Ask, перед выполнением пользователь увидит встроенную карточку подтверждения.

Бета-версия охватывает Agentic Chat, IDE и потоки и создаёт событие аудита для каждого решения о подтверждении.

Документация по управлению инструментами и оригинальный тикет.

Агентские возможности GitLab Duo

Управление собственными и внешними фичами ИИ

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE)

Теперь администраторы и владельцы групп верхнего уровня могут управлять доступностью агентов и потоков ИИ в организации. Они могут:

Документация по GitLab Duo Agent Platform и оригинальный тикет.

Проверка YAML собственных потоков

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE)

Теперь каталог ИИ проверяет конфигурацию собственного потока перед сохранением или запуском.

Раньше синтаксические ошибки и неверные параметры, например отсутствующие входные данные или неизвестные параметры инструмента, обнаруживались только во время выполнения после запуска задания CI. Это усложняло и замедляло отладку.

Теперь при сохранении или обновлении потока GitLab заранее проверяет конфигурацию и показывает ошибки прямо в интерфейсе. Корректные потоки сохраняются и запускаются как обычно.

Документация по собственным потокам и оригинальный тикет.

Подтверждение инструментов Agentic Chat на основе шаблонов

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE)

Обратите внимание: эта фича была удалена 10 июля 2026 года.

Раньше при запросе Agentic Chat на вызов инструмента его можно было подтвердить один раз или разрешить на оставшуюся часть сессии вызовы с теми же аргументами. При изменении аргументов требовалось новое подтверждение, поэтому серии похожих команд, например операций Git, сопровождались множеством почти одинаковых запросов.

В GitLab 19.1 появился третий вариант — Approve all uses of this tool for session. Он разрешал вызовы инструмента до конца сессии, если аргументы соответствовали подтверждённому шаблону. Фича поддерживалась в интерфейсе GitLab, GitLab Duo CLI, GitLab для VS Code и плагине GitLab Duo для JetBrains IDE.

Документация по подтверждению инструментов, оригинальный тикет и мерж-реквест об удалении.

Автоматическое ревью кода для новых пользователей GitLab

(SaaS: FREE, PREMIUM, ULTIMATE)

Автоматические ревью Code Review Flow теперь по умолчанию включены для новых участников пробной версии GitLab Duo на GitLab.com. Фидбек на основе ИИ будет доступен для мерж-реквестов с первого дня без ручной настройки.

Новая единая модель оплаты позволяет сразу использовать более умное и быстрое ревью. При необходимости фичу можно отключить в настройках группы.

Документация по автоматическим ревью и оригинальный тикет.

Проверка готовности базовых потоков

(self-managed: PREMIUM, ULTIMATE; Dedicated for Government: PREMIUM, ULTIMATE)

В проверку работоспособности GitLab Duo добавлена проверка готовности базовых потоков. Она подтверждает, что:

Документация по проверке работоспособности GitLab Duo и оригинальный тикет.

Модели GPT для Code Review Flow

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE)

В предыдущих версиях GitLab Code Review Flow поддерживал только модели Anthropic Claude. Команды, которые не могли использовать Anthropic из-за договорных, политических или закупочных ограничений, не имели возможности запускать Code Review Flow.

Теперь для Code Review Flow можно выбрать GPT-5.2 или GPT-5.3 Codex. Владельцы групп верхнего уровня могут изменить модель для Agentic Code Review в разделе Settings → GitLab Duo → Configure features → GitLab Duo Agent Platform. Модели GPT размещены через GitLab AI Gateway, поэтому дополнительная настройка не требуется.

Обе модели прошли проверку на наборе данных ревью кода GitLab Duo и показали качество, сопоставимое с используемой по умолчанию моделью Claude Sonnet 4.6 Vertex. Результаты доступны в бенчмарке ревью кода.

Документация по поддерживаемым моделям и оригинальный тикет.

Список разрешённых моделей

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE)

Для GitLab Duo Agentic Chat теперь можно задать список разрешённых моделей и модель по умолчанию для всей организации. На GitLab.com это могут сделать владельцы групп верхнего уровня, а в GitLab с самостоятельным управлением — администраторы инстанса.

Организации получают полный контроль над тем, какие модели пользователи могут выбирать в Agentic Chat.

Документация по выбору модели и оригинальный тикет.

Новые триггеры событий для потоков и внешних агентов

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE)

Раньше потоки и внешние агенты запускались только при упоминании или назначении сервисной учётной записи либо добавлении её ревьюером. Для автоматизации других этапов жизненного цикла мерж-реквеста и создания рабочих элементов требовались внешние связующие решения.

Теперь можно настроить триггеры для четырёх дополнительных событий:

Настроить триггер можно в разделе AI → Triggers проекта или при включении потока.

Документация по триггерам и оригинальный тикет.

Единый DevOps и безопасность

Устранение пробелов в покрытии с помощью мастера включения сканеров

(SaaS: ULTIMATE; self-managed: ULTIMATE; Dedicated: ULTIMATE)

Новый мастер включения сканеров помогает устранять пробелы в покрытии проектов без ручного поиска проектов, требующих внимания.

Профили настройки безопасности определяют, какие сканеры и каким образом запускаются. Инвентаризация безопасности показывает покрытие проектов и позволяет массово применять профили к проектам и подгруппам. Мастер добавляет ориентированный на цель процесс: вы задаёте цель, а GitLab находит проекты без нужного покрытия и устраняет только эти пробелы.

Документация по мастеру включения сканеров и оригинальный тикет.

Настраиваемый срок действия токенов доступа OAuth

(self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE)

По умолчанию токены доступа OAuth в GitLab действуют два часа. Теперь администраторы GitLab с самостоятельным управлением и GitLab Dedicated могут задавать срок действия новых токенов от 300 до 7200 секунд. Это позволяет использовать короткоживущие токены для чувствительных к безопасности интеграций OAuth, включая клиентов MCP, не меняя уже выпущенные токены.

Документация по сроку действия токенов OAuth и оригинальный тикет.

Реакции эмодзи на вики-страницах

(SaaS: FREE, PREMIUM, ULTIMATE; self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE; Dedicated for Government: FREE, PREMIUM, ULTIMATE)

Теперь реакции эмодзи можно добавлять непосредственно на страницы проектных и групповых вики.

Используйте стандартный выбор эмодзи GitLab, чтобы отреагировать на содержимое страницы. На каждой странице отображается количество реакций и список пользователей. Реакции сохраняются после редактирования страницы и между её версиями.

Документация по реакциям на вики-страницы и оригинальный тикет.

Политики запуска конвейеров по расписанию (бета)

(SaaS: ULTIMATE; self-managed: ULTIMATE; Dedicated: ULTIMATE)

Политики запуска конвейеров по расписанию теперь доступны в бета-версии и больше не требуют экспериментального флага. С их помощью во всех проектах можно ежедневно, еженедельно или ежемесячно запускать собственные задания CI/CD независимо от активности коммитов — например, скрипты соответствия требованиям, сканирования безопасности и проверки зависимостей в редко изменяемых репозиториях.

Приоритет переменных теперь соответствует обычным политикам выполнения конвейеров. Каждый проект политик безопасности поддерживает до пяти политик по расписанию. Если политика отключена или удалена, GitLab автоматически отменяет выполняющиеся конвейеры. Расписание настраивается в YAML или интерфейсе с поддержкой часовых поясов, распределения по временному окну, выбора веток и временной приостановки.

Документация по политикам запуска по расписанию и оригинальный тикет.

Роль Security Manager теперь в общем доступе

(SaaS: FREE, PREMIUM, ULTIMATE; self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE)

Роль Security Manager теперь находится в общем доступе и предоставляет комплексный доступ к управлению уязвимостями, панелям безопасности, политикам и инструментам соответствия требованиям. Командам безопасности больше не требуются роли Developer или Maintainer, что устраняет избыточные права и сохраняет разделение обязанностей.

Пользователи с ролью Security Manager могут:

Чтобы назначить роль, перейдите в Manage → Members нужной группы.

Документация по ролям и разрешениям и оригинальный тикет.

Использование результатов сторонних сканеров в GitLab

(SaaS: ULTIMATE; self-managed: ULTIMATE; Dedicated: ULTIMATE)

Теперь в управлении уязвимостями GitLab можно использовать результаты любого сканера, совместимого с SARIF 2.1.0.

Создайте задание CI/CD, которое запускает сканер и формирует артефакт SARIF. GitLab разберёт, проверит и импортирует результаты в рабочие процессы безопасности. Они появятся рядом с результатами собственных сканеров GitLab на вкладке безопасности конвейера, в отчёте об уязвимостях, панели безопасности, виджете безопасности мерж-реквеста и политиках.

GitLab определяет тип отчёта по идентификаторам результата и распределяет находки по категориям SAST, сканирования зависимостей, выявления секретных ключей и другим. Поддерживаются, например, Semgrep и Checkmarx для SAST, Trivy и Snyk для зависимостей и контейнеров, Gitleaks для секретных ключей.

Документация по импорту SARIF и оригинальный тикет.

Вики-страницы в недавно просмотренных элементах

(SaaS: FREE, PREMIUM, ULTIMATE; self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE; Dedicated for Government: FREE, PREMIUM, ULTIMATE)

Вики-страницы теперь появляются в недавно просмотренных элементах, поэтому к часто используемым страницам проще вернуться.

Виджет Quick access на главной странице GitLab показывает недавно просмотренные страницы проектных и групповых вики рядом с тикетами, мерж-реквестами и эпиками. Удалённые или ставшие недоступными страницы автоматически исчезают из списка.

Документация по виджету Quick access и оригинальный тикет.

Точные показатели конвейеров в аналитике CI/CD

(SaaS: PREMIUM, ULTIMATE; self-managed: PREMIUM, ULTIMATE; Dedicated: PREMIUM, ULTIMATE)

Раньше показатели успешных и неуспешных конвейеров на странице аналитики CI/CD учитывали отменённые и пропущенные конвейеры, из-за чего оба значения были занижены. Например, в проекте gitlab-org/gitlab их сумма составляла 98% вместо приблизительно 100%.

Теперь GitLab рассчитывает эти показатели только по завершённым конвейерам, поэтому они точно отражают состояние конвейеров.

Документация по аналитике CI/CD и оригинальный тикет.

Более понятные стандартные термины на странице уязвимости

(SaaS: ULTIMATE; self-managed: ULTIMATE; Dedicated: ULTIMATE)

В GitLab 19.1 на странице с подробной информацией об уязвимости используются единообразные, описательные и принятые в отрасли термины:

Документация по уязвимостям и оригинальный тикет.

События аудита операций Git для всех типов исполнителей

(SaaS: ULTIMATE; self-managed: ULTIMATE; Dedicated: ULTIMATE)

В GitLab 18.10 журналы аудита начали фиксировать конкретную операцию Git — clone, pull, fetch или push — для пользователей-людей.

В GitLab 19.1 это распространяется на все типы исполнителей, включая обработчики заданий с токенами развёртывания и пользователей сертификатов SSH. Теперь журналы аудита дают полную картину активности Git независимо от того, кто или что её инициировало.

Документация по отчётам аудита и оригинальный тикет.

GitLab Runner 19.1

(SaaS: FREE, PREMIUM, ULTIMATE; self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE; Dedicated for Government: FREE, PREMIUM, ULTIMATE)

Сегодня мы также выпускаем GitLab Runner 19.1! GitLab Runner — это хорошо масштабируемый агент сборки, который выполняет задания CI/CD и отправляет результаты обратно в инстанс GitLab.

Новая возможность

Исправления багов

Полный список изменений приведён в CHANGELOG GitLab Runner.

Документация по GitLab Runner и список закрытых тикетов релиза 19.1.

Информация blame непосредственно в просмотре файла

(SaaS: FREE, PREMIUM, ULTIMATE; self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE)

Раньше для просмотра blame приходилось переходить на отдельную страницу, прерывая процесс ревью кода.

Теперь информацию blame можно включить прямо при просмотре файла. Для каждой строки показан последний изменивший её пользователь, а при наведении открывается карточка коммита с подробностями. Выберите View blame prior to this change, чтобы проследить историю дальше, или Ignore specific revisions, чтобы исключить отдельные коммиты из представления.

Документация по Git blame и оригинальный тикет.

Обновлённый список коммитов репозитория

(SaaS: FREE, PREMIUM, ULTIMATE; self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE)

Раньше ограниченные возможности фильтрации мешали искать определённые коммиты в длинной истории.

В обновлённом списке можно:

Документация по списку коммитов и оригинальный тикет.

Цепочки мерж-реквестов в интерфейсе

(SaaS: FREE, PREMIUM, ULTIMATE; self-managed: FREE, PREMIUM, ULTIMATE; Dedicated: FREE, PREMIUM, ULTIMATE)

Раньше при разбиении крупного изменения на несколько последовательных мерж-реквестов интерфейс никак не показывал их связь. Авторам и ревьюерам приходилось отслеживать порядок вручную.

Теперь GitLab автоматически определяет связанные мерж-реквесты и показывает цепочку в заголовке. Мерж-реквест входит в цепочку, если его целевая ветка является исходной веткой другого открытого мерж-реквеста или наоборот. Элемент управления рядом с исходной веткой показывает положение, например «1 из 2», и позволяет перейти к любому элементу цепочки.

Для создания таких цепочек из командной строки используйте stacked diffs в GitLab CLI.

Документация по цепочкам мерж-реквестов и оригинальный тикет.

Передача событий аудита ИИ во внешние системы (бета)

(self-managed: ULTIMATE; Dedicated: ULTIMATE)

Теперь события аудита ИИ можно передавать во внешние системы через инфраструктуру потоковой передачи аудита GitLab. Команды безопасности и соответствия требованиям получают в реальном времени информацию о взаимодействиях с LLM и ИИ.

После включения GitLab отправляет эти события во все активные внешние назначения инстанса, включая SIEM, вместе с другими событиями аудита.

Документация по потоковой передаче событий ИИ и оригинальный тикет.


Оригинал: GitLab 19.1 release notes. Материалы GitLab Docs распространяются по лицензии Creative Commons Attribution-ShareAlike 4.0 International; этот перевод публикуется на тех же условиях.