极狐GitLab 19.4 发版说明
极狐GitLab 19.4 发布说明
2026 年 9 月 21 日,极狐GitLab 19.4 发布,包含以下功能。
借助 client-go 和 Terraform provider,现在可以通过基础设施即代码端到端管理令牌、服务账号和推送镜像。
主要功能
极狐GitLab MCP 服务器工具的治理
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
此前,您只能将 AI Agent 工具治理 规则应用于内部极狐GitLab Duo Agent Platform 工具。通过极狐GitLab MCP 服务器提供给极狐GitLab Duo Agent Platform 和 第三方 Agent 使用的工具,遵循的是无法更改的固定规则。
现在,您可以在与内部极狐GitLab Duo Agent Platform 工具相同的位置治理极狐GitLab MCP 服务器工具。它们会与内部工具一起显示在您的群组和项目 极狐GitLab Duo 设置中,您可以在其中为每个工具设置模式:
只读工具默认为始终允许,因此日常查询无需中断您的团队即可运行。
写入和删除工具默认为始终询问,在 Agent 更改任何内容之前为审核人提供一个检查点。
高级 SAST 新增对 Kotlin、Dart 和 Scala 语言的支持
适用版本:旗舰版
交付方式:JihuLab.com、私有化部署
高级 SAST 现在可以扫描 Kotlin、Dart 和 Scala 代码库,采用与覆盖 Java、Python 及其他受支持语言相同的深度污点分析,全部通过 Software Factory 架构交付,并具备按语言划分的前端和框架感知的规则门控。
Kotlin 检测针对 Android API,覆盖 SQL 注入、不安全的 WebView 使用、操作系统命令注入、硬编码凭据和弱加密。
Dart 检测包含 Flutter 和 Dio 框架检测器,覆盖 SSRF、路径遍历、命令注入和明文 HTTP。
Scala 检测覆盖 Play、Slick 和 Akka 框架,针对 SQL 注入、SSRF、开放重定向、路径遍历、命令注入和 XSS。
这三项新增功能均使用刻意构建的含漏洞真实代码仓库进行验证,发现的漏洞以从源到汇的代码流形式报告。
依赖项和许可证扫描中的 SPDX 许可证表达式支持
适用版本:旗舰版
交付方式:JihuLab.com、私有化部署
极狐GitLab 许可证数据现在包含 SPDX 许可证表达式,包括复合声明,例如 MIT OR Apache-2.0 或 GPL-2.0-only WITH Classpath-exception-2.0。此前,这些表达式在依赖项列表中会报告为 unknown,并且对许可证审批策略不可见。
复合许可证现在会连同其运算符(AND、OR、 WITH)一起显示在依赖项列表中,许可证审批策略可以像处理 单许可证依赖项一样允许或拒绝它们。
自极狐GitLab 19.3 起,已支持在 CycloneDX SBOM 中声明的表达式。 此版本将它们添加到极狐GitLab 同步的许可证数据中。离线实例只有在 下载 v3 许可证数据后才会收到这些表达式。
AI 功能
极狐GitLab Duo CLI 中的 /goal 命令
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
极狐GitLab Duo CLI 现在包含 /goal 斜杠命令,可将开放式目标交由一个受管控、以目标为驱动的任务流在本地运行。
您只需描述目标,极狐GitLab Duo 便会负责实施和验证,并由独立的评判者判定您是否已达成目标或已达到迭代上限。整个过程始终由您掌控:您可以随时暂停、更新目标或调整 Agent 的方向。
/goal 斜杠命令 需要极狐GitLab 19.3 及更高版本,以及极狐GitLab Duo CLI 9.17.0 及更高版本。
要开始使用,请运行 /goal 。
例如:
/goal Fix the failing tests in spec/models/user_spec.rb极狐GitLab Duo Slack 集成(实验)
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
现在,您可以直接从 Slack 调用极狐GitLab Duo Agent 任务流,无需切换到极狐GitLab UI。
借助极狐GitLab Duo Slack 集成,您可以在任意 Slack 频道或讨论串中使用 @GitLab 提及 GitLab。提及 GitLab 即可触发 Agent 任务流、从代码库中获取答案,并根据对话创建极狐GitLab 议题。极狐GitLab Duo 会实时将进度流式传回 Slack 讨论串,并提供点赞和点踩反馈按钮,让您无需离开 Slack 即可评价回答。
此集成以实验形式提供。如需分享反馈,请为议题 624364 添加评论。
用于自定义任务流的极狐GitLab 任务流构建器(测试版)
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
使用极狐GitLab 任务流构建器为您的极狐GitLab 项目构建自定义任务流。任务流构建器是一款全新的可视化编辑器,用于在 GitLab for VS Code 扩展中创建 AI 原生工作流。您可以通过组件(Agent、自定义工具和 AI 任务)以可视化方式组合任务流,也可以直接编辑底层的 YAML。
首先,在 VS Code 中打开任务流的 YAML 文件,然后选择打开极狐GitLab 任务流构建器。 使用运行 按钮测试任务流,该按钮会打开执行控制台。任务流准备就绪后,选择发布 将其发布到 AI 目录。
任务流构建器在 GitLab for VS Code 6.87.0 及更高版本中以测试版功能提供。要开始使用,请在 VS Code 中启用 gitlab.featureFlags.flowBuilder 设置。
MCP 服务器 CI/CD 工具
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
新的 CI/CD 工具让 Agent 可以从任何 MCP 客户端触发、检查和管控 CI/CD:
save_pipeline 无需切换工具即可运行、重试或取消流水线。
get_job 会返回作业元数据以及作业跟踪日志,因此 Agent 可以自行读取失败构建的日志并诊断问题。
此前,Agent 无法通过 MCP 触发或检查流水线。
MCP 服务器合并请求工具
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
合并请求工具让 Agent 可以通过极狐GitLab MCP 服务器运行完整的合并请求循环:
save_merge_request 打开并更新合并请求。
get_merge_request 深入检查合并请求,并提供新的差异、冲突和审批方面。
list_merge_requests 现在支持群组范围。
save_merge_request_review 留下行级评审评论,可在单次调用中批量提交差异评论和摘要。
accept_merge_request 在检查通过后合并合并请求,还可以批准或取消批准。
MCP 服务器项目与用户工具
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
新的项目和用户工具让 Agent 能够通过极狐GitLab MCP 服务器获取所需的上下文,从而准确定位工作目标:
get_project 和 list_projects 用于查找和读取项目详情。
list_project_members 用于列举成员及其角色。
get_user 用于查找用户详情,以便进行指派和提及。
此前,Agent 无法通过极狐GitLab MCP 服务器发现项目成员关系或用户信息。
MCP 服务器代码仓库工具
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
新的代码仓库工具让 Agent 可以浏览项目结构、读取提交历史,并通过极狐GitLab MCP 服务器提出变更:
list_repository_tree 浏览文件树。
list_branches 和 list_tags 枚举引用。
list_releases 检查已发布的版本。
get_commit 获取提交的元数据、差异或评论。
list_commits 分页浏览分支的历史。
add_commit 在单次调用中提交一个或多个文件操作,可选择提交到从特定起始引用或源项目创建的新分支。
fork_repository 复刻项目,因此 Agent 可以从探索上游代码仓库直接过渡到提出变更,而无需离开其客户端。
MCP 服务器语义搜索工具
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
semantic_code_search 现已更名为 semantic_search。该工具按含义查找代码,而不是按精确的符号或文件名查找,这一点与早期版本相比没有变化。此次更名新增了 scope 参数,以便在未来的版本中可以将更多已建立索引的内容类型并入同一工具。目前 scope 仅接受 code。
MCP 服务器工作项工具
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
极狐GitLab MCP 服务器现已提供工作项工具,因此 Agent 和 MCP 客户端可以搜索、读取、创建和更新议题、史诗、任务、事件、目标和关键结果。
使用 get_work_item 深入读取单个项,使用 list_work_items 在群组或项目中搜索,使用 save_work_item 创建或更新任何工作项类型。
由于议题和史诗都是工作项类型,get_work_item 和 save_work_item 涵盖了 get_issue 和 create_issue 目前的功能。
save_note 让 Agent 可以对工作项或合并请求发表评论,并在现有讨论串中回复。引入此工具后,现有的 create_merge_request_note 和 create_workitem_note 已重命名。
合并请求创建事件触发器
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
在之前的极狐GitLab 版本中, 合并请求 触发器事件类型仅支持已批准、标记为就绪 和合并冲突 操作。当有人打开合并请求时,如果不使用极狐GitLab 之外的工具,您无法立即运行任务流或外部 Agent。
现在,您可以选择已创建 作为触发操作。当有人打开处于草稿或就绪状态的合并请求,并且极狐GitLab 生成差异后,您的任务流或外部 Agent 便会运行。您可以将其用于首轮评审,或从相关议题中补充上下文。
要配置此触发器,请转到项目中的 AI > 触发器,或在启用任务流时选择它。
重新设计的会话详情面板,适用于极狐GitLab Duo Agent Platform
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
过去,要找到 Agent 会话中真正重要的详情,往往意味着在杂乱的面板中反复翻找。现在,会话详情面板让您一眼就能看到所需信息:状态、时间戳和触发用户显示在概览栏中,而右侧栏则将身份、执行和补充详情整理到标签清晰的各个分组中。
新增的关联项 部分将启动会话的内容与会话产生的内容区分开来,包括合并请求、工作项、作业和评论。在极狐GitLab Duo 侧边面板中,会话详情现在显示在底部固定的可折叠栏中,方便您随时查看,又不会妨碍您。
开发者任务流的模型选择
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
极狐GitLab Duo Agent Platform 现在支持为开发者任务流独立选择模型。 作为管理员,您可以为开发者任务流单独选择特定的 AI 模型,而不受其他极狐GitLab Duo Agent Platform 功能的影响,从而让团队对模型选择拥有更大的控制权。
在极狐GitLab Duo Agent Platform 中支持 GLM 5.3、Kimi K3 和 MiniMax M3
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
极狐GitLab Duo Agent Platform 现在支持三种开放权重模型:GLM 5.3、Kimi K3 和 MiniMax M3。
在极狐GitLab Duo Agentic Chat 中,您可以为自己的对话选择上述任一模型。拥有群组所有者角色的用户和管理员还可以将其设置为 Agentic Chat 以及其他 Agent、任务流和功能的默认模型。
关闭任务流触发器而不删除
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
在之前的极狐GitLab 版本中,阻止触发器自动启动任务流的唯一方法是将其完全删除。删除触发器意味着您已设置的所有复杂筛选配置都会丢失。
现在,您可以关闭任务流触发器并保留其配置。使用新的开关即可随时重新开启。
要管理触发器,请转到 AI > 触发器。
统一 DevOps 与安全
自动排查与修复配置文件(GraphQL API)
适用版本:旗舰版
交付方式:JihuLab.com、私有化部署
在之前的极狐GitLab 版本中,您需要为每个项目单独开启 SAST 误报检测、极狐GitLab Duo 漏洞修复、密钥检测误报检测和依赖扫描自动修复。现在,您可以将自动排查与修复配置文件应用到群组或项目,通过一次操作设置严重级别和运行模式。您可以从预设开始,也可以自行配置每个任务流:
保守:按需运行,高严重级别。
标准:自动运行,中等严重级别及以上。
主动:自动运行,所有严重级别。
配置文件仅可通过 GraphQL API 使用,并且需要为顶级群组开启极狐GitLab Duo Agent Platform 及内置任务流。大多数任务流会消耗极狐GitLab Credits。
查看谁锁定了文件或目录
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
当文件被锁定时,您现在无需离开 blob 查看器,即可看到是谁锁定了它以及您有哪些选项。
此前,只会显示一个已锁定 标记,无法判断是谁锁定了该文件,也无法判断您是否可以自行解锁。现在,标记旁边的弹出框会显示是谁锁定了它。如果您有权限解锁该文件,弹出框中会包含解锁操作。如果您没有权限,弹出框会说明原因。对于已锁定的目录,弹出框会直接链接到阻止您更改的那个具体文件。
安全清单中的聚合扫描器覆盖范围
适用版本:旗舰版
交付方式:JihuLab.com、私有化部署
现在,您可以在一个页面上查看整个群组层级的扫描器覆盖范围。在之前的极狐GitLab 版本中, 安全清单 按子群组显示覆盖范围,但没有整个群组的总计。现在,覆盖范围小组件会聚合群组及其子群组中每个项目的扫描器覆盖范围,并显示每个扫描器已启用、未启用、失败或过期的项目百分比和数量。要专注于某一个扫描器(例如 SAST 或依赖扫描),请使用扫描器下拉列表。然后选择一个状态来筛选项目列表,并为尚未覆盖的项目启用扫描器。
安全清单现在还允许您控制显示哪些列。要显示或隐藏漏洞、工具覆盖范围 和安全属性 列,请选择显示。
可路由个人访问令牌的自动撤销
适用版本:旗舰版
交付方式:JihuLab.com、私有化部署
当密钥检测在公开项目中找到泄露的极狐GitLab 个人访问令牌时,自动响应会将其撤销。在 19.4 之前的极狐GitLab 版本中,撤销仅使用一条检测规则,并且只撤销旧版令牌格式。在极狐GitLab 18.3 及更高版本中创建的令牌使用可路由或带版本的可路由格式。极狐GitLab 检测并报告了这些令牌,但未将其撤销。
在极狐GitLab 19.4 及更高版本中,撤销可识别全部三条极狐GitLab 个人访问令牌检测规则:
gitlab_personal_access_token
gitlab_personal_access_token_routable
gitlab_personal_access_token_routable_versioned
撤销还涵盖来自 极狐GitLab 源代码密钥扫描 和基于 Gitleaks 的分析器的发现。 您无需更改任何配置。启用了自动响应的实例会立即获得这一更广泛的覆盖范围。
极狐GitLab Runner 19.4
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
今天我们还发布了极狐GitLab Runner 19.4!极狐GitLab Runner 是高度可扩展的构建代理,负责运行您的 CI/CD 作业并将结果发送回极狐GitLab 实例。极狐GitLab Runner 与极狐GitLab CI/CD 协同工作,后者是极狐GitLab 中包含的开源持续集成服务。
新增功能
为 gitlab_runner_job_router_get_job_duration_seconds 添加 runner 和 system_id 标签
为 Docker executor 配置添加 services_cap_add 和 services_cap_drop 选项
缺陷修复
所有变更的列表见极狐GitLab Runner CHANGELOG。
改进了富文本编辑器中的表格粘贴
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
此前,将复制的表格粘贴到表格单元格中时,复制的单元格总是会合并到现有表格中,这使得创建嵌套表格变得困难。
现在,您可以选择粘贴表格的行为方式:
选择粘贴到单元格中,将复制的表格作为嵌套表格插入到该单元格中。
选择粘贴并合并到表格中,将复制的单元格分布到现有表格中,这仍是默认行为。
您还可以使用键盘快捷键将表格作为嵌套表格粘贴到单元格中:在 macOS 上使用 Command+Option+V,在 Windows 和 Linux 上使用 Control+Alt+V。
使用 Control+V 或 Command+V 进行的标准粘贴与之前一样。
依赖扫描中的恶意软件包检测(测试版)
适用版本:旗舰版
交付方式:JihuLab.com、私有化部署
在之前的极狐GitLab 版本中,依赖扫描仅能发现存在已知 CVE 的软件包。恶意软件包,即通过域名抢注、被入侵的维护者账号或内嵌恶意软件等方式精心构造以造成危害的软件包,不会产生任何检测结果。
极狐GitLab 19.4 引入了恶意软件包检测(测试版)。依赖扫描现在会根据 GitLab 恶意软件公告检查您的依赖项,因此威胁在广为人知之前就能被发现。检测结果会显示在您的依赖项列表和漏洞报告中,并带有红色的 恶意软件 标记,严重性始终为“严重”,通过 GLAM- ID 标识,而非 CVE。
您还可以使用合并请求审批策略中的恶意软件规则,在恶意软件包合并之前将其阻止。
您无需进行任何额外设置。覆盖范围适用于支持的软件包类型:npm、PyPI、Maven、Go、NuGet、Cargo 和 RubyGems。同样的公告也为持续漏洞扫描提供支持,离线实例则手动下载这些公告。
欢迎在议题 606036 上分享反馈。
组织安全仪表板(测试版)
适用版本:旗舰版
交付方式:JihuLab.com
安全仪表板现已在组织级别提供。
用户可以在组织中查看所有顶级群组的以下数据:
漏洞严重性面板
随时间变化的漏洞
前 10 大 CWE
风险评分
按存在时长划分的漏洞
添加到极狐GitLab MCP 服务器的漏洞工具
适用版本:基础版、专业版、旗舰版
交付方式:JihuLab.com、私有化部署
在极狐GitLab 19.4 中,极狐GitLab MCP 服务器提供以下用于漏洞管理的新工具:
list_vulnerabilities,列出极狐GitLab 项目中的安全漏洞,可按严重性和报告类型进行可选筛选,并支持游标分页。
get_vulnerability,通过数字 ID 获取单个漏洞的完整详情,并将其转换为 gid://gitlab/Vulnerability/ 全局 ID 格式。
save_vulnerability,在单个整合工具中涵盖对极狐GitLab 漏洞的五种写入操作:
dismiss。将漏洞标记为已忽略,可附带评论和忽略原因。
confirm。将漏洞标记为已确认。
revert_to_detected。将漏洞状态恢复为已检测。
update_severity。使用必填评论覆盖严重性。
link_to_issue。创建一个链接到该漏洞的新议题(需要 project_full_path)。
这些新的漏洞管理工具允许 AI Agent 通过极狐GitLab MCP 服务器执行漏洞排查和修复操作。
规模化与部署
Geo SSH 代理默认启用
适用版本:专业版、旗舰版
交付方式:私有化部署
Geo SSH 代理默认启用
以下功能标志在极狐GitLab 19.4 中默认启用:
geo_proxy_fetch_ssh_to_primary
geo_proxy_push_ssh_to_primary
当操作被代理到主站点时,Geo SSH 代理为向 Geo 从站点发起的 SSH 拉取和推送提供了更可靠的路径。它还修复了长期存在的代理操作失败缺陷,例如 带推送选项的推送和 从大型代码仓库拉取。
Cloud Native GitLab 部署需要采取的操作
使用内置 NGINX Ingress 的 Cloud Native GitLab 部署必须执行以下任一操作:
在此次推出之前升级为使用 Gateway API 与 Envoy Gateway,或
在推出后禁用这两个功能标志。
否则,通过 Geo 从站点进行的 SSH 拉取和推送可能会挂起或超时。
有关 SSH 代理的更多信息,请参阅 Geo 故障排除文档。
包含的 Credits 先于评估 Credits 使用
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
当订阅包含临时评估 Credits 时,所有用量都优先从该共享池中扣除。每位用户包含的月度 Credits 一直闲置,直到评估池用尽,然后在月末重置。
极狐GitLab 现在会先消耗每位用户包含的 Credits,只有当用户用完其包含的 Credits 后,才会从临时评估 Credits 的共享池中扣除。月度承诺池、一次性费用 Credits 和按需 Credits 仍按与之前相同的顺序消耗,因此您的账单不受影响。
Credits 用量导出中的逐事件明细
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
Credits 用量导出过去每天只提供一行数据,只能说明某个订阅花费了多少,却无法说明花费在哪些方面。要将 Credits 归因到某个团队、某个项目或某个单独的自动化流程,只能靠猜测。
现在,该导出会返回一个 ZIP 文件,其中包含两个 CSV 文件:一个是您原本就有的每日汇总,另一个是逐事件文件,每个计费事件对应一行。每行包含产品、任务流类型、会话、用户、命名空间、项目、已用 Credits 和 Token 数量。导出在后台运行,文件准备就绪后,极狐GitLab 会通过电子邮件向您发送下载链接。
无需 GraphQL API 即可设置 Credits 用量上限
适用版本:专业版、旗舰版
交付方式:JihuLab.com、私有化部署
Credits 用量上限限制每个用户可消耗的极狐GitLab Credits 数量,但在此之前,您只能通过 GraphQL API 进行配置。若要为少数几个用户设置不同的上限,就需要手动编写变更。
新增的 Credits 用量上限 页面让您可以设置默认应用于每个用户的统一上限,并通过可搜索的选择器为单个用户添加按用户覆盖。该页面位于极狐GitLab Credits 中,供 JihuLab.com 上的群组所有者以及极狐GitLab 私有化部署上的管理员使用。如果您更倾向于通过脚本更改上限, GraphQL 变更仍然可用。
本文内容照搬自极狐GitLab 官方文档中心。原文:

