极狐GitLab 19.3 发布说明
2026 年 8 月 25 日,极狐GitLab 19.3 发布,包含以下功能。
主要功能
内置 Agent:任务流创建器
您现在可以使用任务流创建器,这是 AI Catalog 中一个专门构建的内置 Agent,通过自然语言对话为极狐GitLab Duo Agent Platform 创建自定义任务流。 借助任务流创建器,您可以描述希望任务流执行的操作,该 Agent 会生成一个完整、可运行的任务流 YAML,您可以立即注册并使用。 该 Agent 还可以帮助您调试现有任务流并解释框架概念。
极狐GitLab Secrets Manager 现已在 JihuLab.com 上推出
凭据泄露往往以相同的方式开始:开发者需要某个密钥,却没有合适的地方存放,于是将其放入权限过大的 CI/CD 变量或已提交的配置文件中。极狐GitLab Secrets Manager 现已在 JihuLab.com 上推出限量提供,让凭据更加安全,并使其与运行您的流水线保持在同一平台。
每个密钥都根据环境、分支和分支保护,限定在需要它的作业范围内,因此被泄露的凭据无法访问超出其授权范围的资源。Secrets Manager 使用您现有的群组和项目权限,因此无需维护单独的访问模型。每次创建、更新和读取操作都会记录到您的审计事件记录中,因此泄露调查无需再拼接来自多个系统的日志。
AI 功能
使用极狐GitLab Duo 解决合并冲突已正式可用
在之前的极狐GitLab 版本中,您必须在极狐GitLab UI 中或通过命令行手动解决合并冲突,即使是简单的情况也是如此。
现在,您可以请极狐GitLab Duo 为您解决冲突。
从合并组件或解决冲突页面开始冲突解决。 极狐GitLab Duo 会分析冲突、编辑文件并将解决方案提交到源分支,然后在合并请求上发布摘要评论,说明更改内容。
使用极狐GitLab Duo 解决评审讨论已正式可用
在之前的极狐GitLab 版本中,要解决代码评审评论,您必须切换到编辑器、实施修复、提交并推送变更,然后手动关闭讨论串。
现在您可以选择 使用极狐GitLab Duo 解决,极狐GitLab Duo 将为您处理评审讨论。
极狐GitLab Duo 会读取评论及周围代码,在源分支上进行所请求的变更,回复讨论并总结变更内容,然后解决该讨论串。 如果变更未能正确解决评论,您或审核人可以重新打开该讨论串。
极狐GitLab Duo CLI 插件与插件市场(实验)
极狐GitLab Duo CLI 现支持插件和插件市场,该功能为实验性,随极狐GitLab Duo CLI 9.10.0 引入。插件将 Agent Skills、自定义 slash 命令和模型上下文协议(MCP)服务器捆绑到单个目录中。市场是可用插件的目录,托管在 Git 代码仓库或本地目录中。
首次使用插件时,极狐GitLab Duo CLI 会自动注册官方 gitlab-duo-plugins 市场。
该市场包含三个适用于常见极狐GitLab 工作流的 skills:
- mr-review:评审合并请求并发布评论。
- stack-changes:将大型本地 变更拆分为堆叠的合并请求链。
- create-issue:根据自然语言描述起草极狐GitLab 议题。
要安装其中一个 skill,请根据您的设置运行 glab duo cli plugin install <plugin>@gitlab-duo-plugins 或 duo plugin install <plugin>@gitlab-duo-plugins。
为与现有社区插件生态系统兼容,极狐GitLab Duo CLI 也会读取 .claude-plugin/marketplace.json 文件,因此现有的 Claude Code 插件市场无需修改即可与 极狐GitLab Duo CLI 配合使用。
VS Code 和 JetBrains IDE 中全新的 Agentic Chat 界面(测试版)
极狐GitLab for VS Code 扩展和 JetBrains IDE 的极狐GitLab Duo 插件中的 Agentic Chat 界面已重新设计,现以测试版形式提供。新界面是现有 Agentic Chat 面板的重建版本,具备相同的底层能力:AI 模型、Agent、斜杠命令和工具审批。
重新设计的界面在极狐GitLab 19.3 中提供,支持:
- 极狐GitLab for VS Code 6.88.1 及更高版本
- 适用于 JetBrains IDE 的极狐GitLab Duo 插件 3.45.2 及更高版本
要使用新界面,请为您的顶级群组或实例开启测试版和实验性功能,然后重新加载扩展。您可以随时在面板中切换新界面和经典界面。
用于读取和搜索合并请求的新 MCP 工具
您现在可以使用 get_merge_request 在单次调用中检索合并请求及其差异、提交、 评论、流水线或讨论,因此您的 AI Agent 无需再串联 多个请求即可全面了解合并请求。
您还可以使用新的 list_merge_requests 工具,按作者、指派人、审核人、状态、标记或 自由文本查询来搜索和筛选合并请求,从而无需离开工作流即可轻松找到您关心的确切合并请求。
预注册 MCP OAuth 应用程序
此前,mcp 范围在管理员区域的 OAuth 应用程序表单中处于隐藏状态,因此您无法在不使用动态客户端注册(DCR)的情况下为您的 MCP 客户端预注册 OAuth 应用程序。 现在,您可以直接在管理员区域创建具有 mcp 范围的共享 OAuth 应用程序,为您的用户提供可复用的稳定客户端 ID,并帮助您避免共享网络上的 DCR 速率限制。
查看哪个用户授权了每个 MCP OAuth 应用
此前,当 MCP 客户端使用 OAuth 动态客户端注册(DCR)连接到极狐GitLab 时, 所有动态注册的 OAuth 应用在管理区域中仅显示通用客户端名称, 无法判断哪个用户授权了特定应用。 现在,当您批准 MCP OAuth 连接时,您的用户名会自动附加到应用名称中——例如,[Unverified Dynamic Application] kiro — authorized by @username。 您可以直接从管理区域快速识别每个动态 OAuth 应用背后的用户,无需任何额外配置。
在会话详情侧边栏中查看 Agent 任务计划
此前,当您打开会话详情页面时,必须手动展开各个活动日志条目才能找到 Agent 的当前任务列表。现在,会话详情侧边栏会自动显示 Agent 的最新计划。您可以查看每项任务及其状态,以及“已完成 2/5”之类的进度摘要。您无需翻阅活动日志,即可跟踪 Agent 正在处理的工作及其进度。
统一 DevOps 与安全
强制使用合并列车
在之前的极狐GitLab 版本中,您无法阻止合并绕过合并列车。立即合并的选项和 REST API 都可以不受限制地跳过合并列车保护。对于运行高速 monorepo 的团队来说,一次合并跳过合并列车就可能取消并重新启动所有进行中的流水线,从而成倍增加 CI 成本并给基础设施带来压力。
现在,您可以通过一个项目级设置,在 UI 和 API 中强制使用合并列车,防止绕过该设置而取消并重新启动进行中的流水线。所有者和管理员在需要时仍可覆盖此设置。
极狐GitLab 源代码密钥扫描(测试版)
极狐GitLab 源代码密钥扫描现已进入测试阶段,由全新的极狐GitLab 自研扫描引擎提供支持。与仅检测已知密钥模式的默认分析器不同,该分析器还能检测标准规则集覆盖范围之外的口令和其他非结构化密钥。它还使用多种启发式技术来减少误报。新分析器在同一个 secret_detection 作业中取代默认分析器,匹配现有漏洞发现结果,而不是创建重复项。
要开始使用,请参阅 启用分析器。 在测试阶段,仅报告高置信度的发现结果。
我们欢迎您在 议题 609578 中提供任何反馈。
密钥检测在默认分支推送时扫描提交历史
默认分支上的密钥检测现在会在推送时扫描所有提交差异(如果存在先前提交引用),而不是仅扫描最新的目录内容。此变更弥补了一个缺口,即在同一推送中引入并移除的密钥此前无法被检测到。现在,该行为与合并请求和功能分支上的密钥检测方式保持一致。
此扫描能够捕获在代码仓库历史中短暂存在过的密钥,即使这些密钥在流水线完成之前已被移除。安全团队现在可以识别曾经提交过的密钥,而不仅仅是 HEAD 中存在的密钥。
如需更多信息,请参阅 流水线密钥检测覆盖范围。
为 MCP 禁用 OAuth 动态客户端注册
此前,MCP 客户端和 AI 工具可以通过动态客户端注册(DCR)在您的实例上自动注册 OAuth 应用程序,而您无法关闭此功能。这使得极狐GitLab 私有化部署实例上的管理员难以控制哪些 OAuth 客户端可以连接。
现在,您可以使用应用程序设置 API 完全禁用 DCR,从而完全控制哪些 OAuth 客户端可以访问您的实例。当 DCR 被禁用时,客户端必须使用预先注册的 OAuth 应用程序,而不是自动注册。
极狐GitLab 支持在引入的 CycloneDX SBOM 中使用 SPDX 许可证表达式
极狐GitLab 19.3 支持在您引入极狐GitLab 的 CycloneDX 软件物料清单(SBOM)文件中使用软件包数据交换(SPDX)许可证表达式。 此前,使用 SPDX 表达式语法定义的复合或自定义许可证组件 会显示为未知。
现在,极狐GitLab 会读取并存储 CycloneDX 许可证条目中的 expression 字段, 包括类似 MIT AND Apache-2.0 的复杂表达式,以及使用 LicenseRef-[NAME] 语法的自定义许可证引用。
SPDX 表达式支持对于自行生成 SBOM 且包含复杂或自定义许可证表达式的组织尤其有用,可让您准确了解许可证暴露情况,而无需依赖极狐GitLab 生成的扫描。
有关更多信息,请参阅引入您自己的 CycloneDX SBOM。
密钥推送保护故障开放场景的审计事件
在早期版本的极狐GitLab 中,当密钥推送保护无法完成扫描并允许未扫描的推送通过时, 极狐GitLab 不会提供客户可见的审计事件记录。安全和合规团队无法监控密钥推送保护何时静默允许推送进入其代码仓库。
极狐GitLab 19.3 及更高版本会为所有故障开放场景生成审计事件, 包括规则集错误、超出文件和行数限制、扫描超时以及意外错误。团队现在可以将这些事件转发到外部监控和告警工具,以保持对其安全态势的可见性。
分支名称可以包含分支创建者的姓名
您可以在分支名称模板中使用新的 %{branch_creator} 变量来包含创建者, 这样从议题创建的分支可以标识其创建者,而不是回退到通用名称。
感谢 Radek Antoniuk 的贡献!
Bun 的依赖扫描支持
在之前的极狐GitLab 版本中,使用 Bun JavaScript 运行时和软件包管理器的项目没有依赖扫描覆盖。
现在,极狐GitLab 依赖扫描通过解析 bun.lock 文件(Bun 1.2 中引入的基于文本的 JSONC 格式)来分析 Bun 项目。
由于 Bun 软件包来源于 npm 仓库,极狐GitLab 安全公告数据库已覆盖这些依赖,无需额外配置。使用 Bun 作为 npm、yarn 或 pnpm 替代方案的团队,现在可以在其标准 CI/CD 流水线中扫描项目以发现已知漏洞。符合条件的发现也受依赖扫描自动修复支持。
批量执行 SAST 误报分析和漏洞修复任务流
在漏洞报告中,您现在可以一次选择多个漏洞,并同时对它们运行 SAST 漏洞修复任务流和 SAST 误报分析任务流。
极狐GitLab Runner 19.3
我们今天还发布了极狐GitLab Runner 19.3!极狐GitLab Runner 是高度可扩展的构建代理,负责运行您的 CI/CD 作业并将结果发送回极狐GitLab 实例。极狐GitLab Runner 与极狐GitLab CI/CD 协同工作,后者是极狐GitLab 中包含的开源持续集成服务。
新增功能
缺陷修复
- 当 IMAGE_FILTER_FLAGS 为空时,clear-docker-cache 会清理所有未使用的镜像
- 具体模式调度会跳过未设置 When 的步骤
- PrintPodWarningEvents 无法正常工作
- 当 .git 文件夹损坏时,自定义执行器会失败
所有变更的列表见极狐GitLab Runner CHANGELOG。
Kubernetes 1.36 支持
极狐GitLab 现已完全支持 Kubernetes 1.36 版本。要将您的应用部署到 Kubernetes 并访问所有功能,请将已连接的集群升级到最新版本。 更多信息,请参阅 极狐GitLab 功能支持的 Kubernetes 版本。
LDAP 群组同步现在可以管理审计员角色
现在,您可以在极狐GitLab 私有化部署实例上使用 LDAP 群组同步来自动授予和撤销审计员角色。新增的 audit_group 设置可将 LDAP 群组映射到审计员角色,其工作方式与 admin_group 对管理员的作用相同,因此审计员的访问权限会跟随目录成员身份变化,而无需手动维护。
感谢 Sergey Pechenko 的贡献!
界面的其他改进
本版本的界面改进包括:
- 在议题、工作项或史诗描述中,您可以按 Esc 取消列表项拖拽,而无需被迫完成移动操作。
- 流水线测试报告摘要列现在可以排序,默认将失败最多的排在最前面。
- 已归档的标记会在其工具提示中显示 已归档,方便您一眼看出其外观不同的原因。
感谢以下用户的贡献!
重新设计的漏洞详情页面
漏洞详情页面已采用全新设计进行刷新,使漏洞的评审和分类更加轻松高效。
SAST 分诊与修复漏斗
安全仪表板现在包含一个 SAST 分诊与修复漏斗。 该漏斗展示严重和高危 SAST 漏洞在 30 天、60 天或 90 天窗口内如何经历分诊和修复。 漏斗追踪每个阶段:检测到的漏洞、经 SAST 误报检测确认为真实漏洞的项、由 Agentic SAST 漏洞修复为其创建了合并请求的漏洞,以及通过已合并的合并请求修复的漏洞。 这些阶段展示了您的工作流程中有多少环节由 AI 驱动,以及哪些阶段可以进一步扩展。
两个新的 CI/CD 变量:重试次数和作业标签
您的流水线脚本现在可以判断它们是否首次运行。 CI_JOB_RETRY_COUNT 保存当前作业已被重试的次数,在首次运行时为 0, 因此感知重试的逻辑不再需要您自行跟踪状态。另外, CI_JOB_TAGS 会公开作业自身配置的标签,而此前只能通过 CI_RUNNER_TAGS 查看 Runner 的标签。两者均无需配置即可使用。
感谢 Giannis Kepas 和 Dwight Blake 的贡献!
用于合并请求评审和部署审批的 Webhooks
您可以使用 Webhooks 来处理合并请求评审和部署审批。当您以 请求更改 或 已评审 状态提交合并请求评审时,极狐GitLab 会触发一个携带 changes.reviewers 条目的 merge_request Webhook,以便外部工具能够对评审活动做出响应,而不仅仅是审批。
部署 Webhook 新增了 blocked、approved 和 rejected 状态,并带有顶层 approver 和 approval 字段,让您可以跟踪部署的完整审批生命周期。blocked 状态在所有层级均可用。approved 和 rejected 状态仅在专业版和旗舰版中可用,并且 approver.email 会被隐去。
感谢 Messias Tayllan(合并请求)和 Anvita Gupta(合并请求)的这些贡献!
规模化与部署
PostgreSQL 18.4 选项可用于使用 Linux 软件包的全新安装
现在,您在使用 Linux 软件包执行全新安装时,可以选择使用 PostgreSQL 18.4。
尚不支持将现有安装升级到 PostgreSQL 18.4。
有关更多信息,请参阅相关文档。
自定义 Agent 和任务流的受限可见性
现在,您可以为顶级群组中的每个群组、子群组和项目,将自定义 Agent 和自定义任务流设置为受限可见性。
此前,您只能将自定义任务流或 Agent 设置为私有(仅限单个项目)或公开(对 JihuLab.com 上的所有人可见)。当您将可见性设置为受限时,该任务流或 Agent 仅对您顶级群组中的群组、子群组和项目可见。这可以确保您自定义 Agent 和任务流的内部逻辑不会在您的公司或组织之外共享。
高级 SAST 对 iOS 的测试版支持
极狐GitLab 高级 SAST 现已支持 Objective-C 和 Swift,将为其他语言提供的跨过程污点分析能力引入 iOS 开发。该测试版自极狐GitLab 19.3 起,面向所有极狐GitLab 旗舰版客户开放。
该测试版可检测关键的 OWASP Mobile Top 10 漏洞类别,包括不安全的数据存储、加密实现缺陷、不安全的通信,以及身份验证和授权缺陷。当漏洞始于一种语言并在另一种语言中到达汇聚点时,高级 SAST 会检测完整的污点路径,包括跨越 Swift 和 Objective-C 语言边界的路径。
如需启用,请在您的流水线中设置 GITLAB_ADVANCED_SAST_ENABLED: 'true'。如果您的项目包含 Objective-C 或 Swift 文件,gitlab-advanced-sast-ext 作业将自动运行。有关完整的设置说明,请参阅 高级 SAST 文档。
请在 测试版反馈议题 中分享您的反馈。
极狐GitLab Credits 用量上限已正式发布
按需使用可能会产生您未计划到的超额费用。极狐GitLab Credits 的用量上限已正式发布:在 Customers Portal 中设置订阅级别的按需 Credits 上限,并通过 GraphQL API 设置默认的每用户上限或每用户覆盖值。当消耗达到上限时,消耗极狐GitLab Credits 的功能(如极狐GitLab Duo Agent Platform)将暂停使用,直到下一个计费周期开始或管理员调整上限。用量上限在极狐GitLab 18.11 中引入,受 budget_caps_graphql_api 功能标志控制。在极狐GitLab 19.3 中,该功能标志已移除。
通过 API 实现更多筛选和管理方式
REST 和 GraphQL API 现在提供六项改进:
- 群组查询支持 visibilityLevel 和 includeSubgroups 参数,并可通过 aimed_for_deletion 筛选计划删除的群组。
- 合并请求 REST API 支持 merged_after 和 merged_before 参数。
- 成就奖励消息在授予后可以编辑,而不仅仅是在授予时设置。
- 管理员可以通过管理员令牌 API 重置 SCIM 令牌。
- CI_JOB_TOKEN 现在可以获取代码仓库归档,这解决了因源回退弃用而中断的私有 Composer 软件包下载问题。
感谢以下用户做出的贡献!