
GitLab正式推出“受控软件工厂”(governed software factory)方案,旨在通过软件编排、安全管控、制品管理及AI监督,实现软件全生命周期治理。该方案直指企业在应对AI生成代码激增及代理式开发工作流时面临的挑战,帮助其在内部政策框架下,高效将软件从概念推向生产环境。
GitLab指出,许多企业仍依赖分散系统处理编码、CI/CD、安全及部署等环节。这种碎片化不仅阻碍了软件变更流程的追踪,也导致难以衡量AI支出的实际成效。GitLab首席产品和营销官Manav Khurana表示,大型组织在软件开发规模与控制措施之间存在显著差距,新方案旨在连接代理工作流、安全、AI上下文与控制,提升治理能力和可见性。
工作流自动化与代理平台
此次发布的核心是扩展代理式工作流工具。GitLab Duo Agent Platform通过目标导向流程(支持Duo CLI /goal命令、无头模式、Duo Agentic Chat及Slack应用),旨在缩短编码、审查、测试、安全检查、审批和部署间的延迟。自定义流程和触发器允许团队在统一身份、政策框架和证据链下自动化多步骤工作,并支持从现有工具和通信渠道启动跟踪。
制品集中管控
GitLab推出GitLab Artifact Central服务,目前在GitLab.com进入公测阶段。该产品将容器和包纳入统一控制平面,与源代码管理和CI管道并列。平台团队可在组织层面一次性设置策略并追踪发布内容,解决因构建过程中提取错误或缺失组件引发的问题。
安全防线升级
安全功能是另一大重点。GitLab Dependency Firewall开放早期访问,可在软件包进入构建前对照策略进行检查,支持配置包年龄、漏洞严重性、恶意检测及许可证合规规则,并提供警告、阻止或隔离选项。
此外,GitLab Secrets Manager在19.5版本中面向GitLab.com及Self-Managed用户全面可用。该服务集中存储构建时密钥,限制访问权限至特定作业,并记录审计日志。OneTrust软件架构师Jeremy Nauta表示,该工具实现了CI/CD、Kubernetes和基础设施即代码中密钥的集中化管理,加强了供应链安全。
GitLab还引入基于Anthropic Claude Mythos 5和5.1模型的安全流程,帮助在已批准环境中识别并解决漏洞。Anthropic应用AI负责人Rajat Pandit称,高级模型能改变博弈数学,利于防御方发现漏洞并验证修复。同时发布的GitLab Security Standard规定了代理式软件开发的五项控制措施,以“从检测到验证修复的时间”为主要衡量指标。
AI成本与影响分析
针对AI成本核算难题,GitLab推出Duo Agent Platform Impact Analytics(早期访问阶段)。该工具按团队、任务和模型展示AI投资成本与影响,并与AI使用上限控制相辅相成,允许管理员在订阅、组或用户级别设定支出上限。
GitLab更新数据显示,自Beta发布以来,GitLab Orbit已获超3,500家组织使用,支持超280,000次编码代理查询,通过映射实时知识减少重试和令牌消耗。目前,GitLab平台服务于超7,000万开发者和超10,000家企业。过去三个月,平台代理式软件开发活跃用户同比增长200%,安全仓库增长100%,用户命名空间增长80%,CI/CD流水线增长40%。