极狐GitLab 19.3 正式发布:内置 Agent 任务流创建器领衔
2026 年 8 月 25 日,极狐GitLab 19.3 正式发布。本次版本的重头戏集中在 AI Agent 能力上:内置 Agent「任务流创建器」登陆 AI Catalog,Duo Agent Platform 的多项 Agent 能力正式可用(GA),MCP 生态继续完善;安全侧则带来了 Secrets Manager 上线 JihuLab.com、源代码密钥扫描测试版、高级 SAST 支持 iOS 等多项更新。
以下按官方发布说明逐项解读,所有信息均来自极狐GitLab 官方文档中心。
主要功能
内置 Agent:任务流创建器
任务流创建器是 AI Catalog 中一个专门构建的内置 Agent。你只需用自然语言描述希望任务流执行的操作,它就能为极狐GitLab Duo Agent Platform 生成一个完整、可运行的任务流 YAML,可以立即注册并投入使用。它还能帮你调试现有任务流、解释框架概念。
这意味着「不会写任务流 YAML」不再成为使用 Agent Platform 的门槛——把意图说清楚,Agent 替你完成工程化落地。这是极狐GitLab 把 Agent 智能体从「执行者」进一步扩展为「构建者」的关键一步。
极狐GitLab Secrets Manager 登陆 JihuLab.com
凭据泄露往往以同样的方式开始:开发者需要某个密钥,却没有合适的地方存放,于是把它塞进权限过大的 CI/CD 变量或已提交的配置文件里。
极狐GitLab Secrets Manager 现已在 JihuLab.com 上限量推出,让凭据管理与流水线运行保持在同一平台:
每个密钥都根据环境、分支和分支保护,限定在需要它的作业范围内,泄露的凭据无法访问超出授权范围的资源;
复用现有的群组和项目权限,无需维护单独的访问模型;
每次创建、更新和读取操作都会记录到审计事件,泄露调查不必再拼接多个系统的日志。
AI 与 Agent 能力
使用极狐GitLab Duo 解决合并冲突(正式可用)
此前即使是简单的合并冲突,也必须在 UI 中或命令行手动解决。现在可以直接请 Duo 来处理:从合并组件或「解决冲突」页面发起,Duo 会分析冲突、编辑文件并将解决方案提交到源分支,随后在合并请求上发布摘要评论说明更改内容。
使用极狐GitLab Duo 解决评审讨论(正式可用)
代码评审里最琐碎的环节——「切到编辑器、改代码、提交推送、回来关讨论串」——现在可以交给 Agent。选择「使用极狐GitLab Duo 解决」后,Duo 会读取评论及周围代码,在源分支上完成所请求的变更,回复讨论并总结变更,然后自动解决该讨论串。如果变更没能正确解决问题,你或审核人随时可以重新打开讨论串。
极狐GitLab Duo CLI 插件与插件市场(实验)
Duo CLI 9.10.0 起支持插件和插件市场(实验性)。插件将 Agent Skills、自定义 slash 命令和 MCP 服务器捆绑到单个目录;市场是可用插件的目录,托管在 Git 代码仓库或本地目录中。
首次使用时,Duo CLI 会自动注册官方 gitlab-duo-plugins 市场,其中包含三个面向常见工作流的 skills:
mr-review:评审合并请求并发布评论;stack-changes:将大型本地变更拆分为堆叠的合并请求链;create-issue:根据自然语言描述起草议题。
安装方式:glab duo cli plugin install @gitlab-duo-plugins(或 duo plugin install @gitlab-duo-plugins)。此外,Duo CLI 也读取 .claude-plugin/marketplace.json,现有 Claude Code 插件市场无需修改即可配合使用。
VS Code 与 JetBrains 中全新的 Agentic Chat 界面(测试版)
VS Code 扩展和 JetBrains 插件中的 Agentic Chat 界面完成了重新设计(测试版),底层能力不变:AI 模型、Agent、斜杠命令和工具审批。要求 VS Code 扩展 6.88.1+、JetBrains 插件 3.45.2+,需在顶级群组或实例开启测试版和实验性功能。
用于读取和搜索合并请求的新 MCP 工具
新增 get_merge_request 工具,单次调用即可检索合并请求及其差异、提交、评论、流水线或讨论——你的 AI Agent 不必再串联多个请求才能拼出合并请求全貌。配套的 list_merge_requests 工具支持按作者、指派人、审核人、状态、标记或自由文本查询筛选合并请求,无需离开工作流就能定位目标。这两个工具基础版即可使用。
预注册 MCP OAuth 应用程序
此前 mcp 范围在管理员区域的 OAuth 应用程序表单中处于隐藏状态,MCP 客户端只能依赖动态客户端注册(DCR)。现在可以直接在管理员区域创建具有 mcp 范围的共享 OAuth 应用程序,为用户提供可复用的稳定客户端 ID,并规避共享网络上的 DCR 速率限制。
查看哪个用户授权了每个 MCP OAuth 应用
MCP 客户端通过 DCR 连接时,动态注册的 OAuth 应用此前只显示通用客户端名称。现在批准 MCP OAuth 连接时,用户名会自动附加到应用名称中(例如 [Unverified Dynamic Application] kiro — authorized by @username),管理员可直接从管理区域识别每个动态应用背后的用户。
在会话详情侧边栏中查看 Agent 任务计划
打开会话详情页时,侧边栏会自动显示 Agent 的最新计划:每项任务及其状态,以及「已完成 2/5」之类的进度摘要,不必再手动翻阅活动日志来跟踪 Agent 正在做什么。
统一 DevOps 与安全
强制使用合并列车
此前「立即合并」选项和 REST API 都可以绕过合并列车。对高速 monorepo 团队来说,一次绕过就可能取消并重启所有进行中的流水线,CI 成本成倍增加。现在可以通过项目级设置在 UI 和 API 中强制使用合并列车,所有者和管理员在需要时仍可覆盖。
极狐GitLab 源代码密钥扫描(测试版)
由极狐GitLab 自研扫描引擎驱动的源代码密钥扫描进入测试阶段。与仅检测已知密钥模式的默认分析器不同,它能检测标准规则集覆盖范围之外的口令和非结构化密钥,并使用多种启发式技术减少误报。新分析器在同一个 secret_detection 作业中取代默认分析器,匹配现有发现结果而不产生重复项。测试阶段仅报告高置信度发现。
密钥检测在默认分支推送时扫描提交历史
默认分支上的密钥检测现在会在推送时扫描所有提交差异(若存在先前提交引用),而不仅是最新目录内容。这弥补了「同一推送中引入又移除的密钥无法被检测」的缺口,使默认分支行为与合并请求、功能分支保持一致——短暂存在于仓库历史中的密钥也能被捕获。
为 MCP 禁用 OAuth 动态客户端注册(私有化部署)
私有化部署实例的管理员现在可以通过应用程序设置 API 完全禁用 DCR,掌控哪些 OAuth 客户端可以连接。DCR 禁用后,客户端必须使用预先注册的 OAuth 应用程序。
CycloneDX SBOM 支持 SPDX 许可证表达式
引入的 CycloneDX SBOM 中,使用 SPDX 表达式语法定义的复合或自定义许可证组件此前显示为未知。现在极狐GitLab 会读取并存储许可证条目中的 expression 字段,包括 MIT AND Apache-2.0 这类复杂表达式和 LicenseRef-[NAME] 语法的自定义引用。对自行生成 SBOM 的组织尤其有用。
密钥推送保护故障开放场景的审计事件
当密钥推送保护无法完成扫描并允许未扫描的推送通过时(规则集错误、超出文件和行数限制、扫描超时、意外错误),19.3 起会生成审计事件,可转发到外部监控和告警工具,保持对安全态势的可见性。
Bun 的依赖扫描支持
依赖扫描现在通过解析 bun.lock(Bun 1.2 引入的 JSONC 格式)来分析 Bun 项目。由于 Bun 软件包来源于 npm 仓库,安全公告数据库已覆盖这些依赖,无需额外配置;符合条件的发现也支持依赖扫描自动修复。
批量执行 SAST 误报分析和漏洞修复任务流
漏洞报告中可以一次选择多个漏洞,同时对其运行 SAST 漏洞修复任务流和 SAST 误报分析任务流。
极狐GitLab Runner 19.3
Runner 19.3 同日发布。新增:记录 Job Router 版本兼容性矩阵、验证 Workhorse 是否位于 Job Router 的 KAS 到 Rails 请求路径中。修复:IMAGE_FILTER_FLAGS 为空时 clear-docker-cache 清理所有未使用镜像、具体模式调度跳过未设置 When 的步骤、PrintPodWarningEvents 无法工作、.git 文件夹损坏时自定义执行器失败等问题。
Kubernetes 1.36 支持
极狐GitLab 现已完全支持 Kubernetes 1.36,建议将已连接集群升级到最新版本以使用全部功能。
重新设计的漏洞详情页面
漏洞详情页面采用全新设计,让漏洞的评审和分类更轻松高效。
SAST 分诊与修复漏斗
安全仪表板新增 SAST 分诊与修复漏斗,展示严重和高危 SAST 漏洞在 30/60/90 天窗口内的流转:检测到的漏洞 → 经 SAST 误报检测确认为真实漏洞 → 由 Agentic SAST 漏洞修复创建合并请求 → 通过已合并的合并请求修复。这条漏斗直观呈现了工作流中多少环节已由 AI 驱动。
规模化与部署
PostgreSQL 18.4 选项可用于全新安装
使用 Linux 软件包执行全新安装时,可以选择 PostgreSQL 18.4。尚不支持现有安装的升级。
自定义 Agent 和任务流的受限可见性
自定义 Agent 和自定义任务流现在可以按顶级群组内的群组、子群组和项目设置「受限可见性」。此前只有「私有」(仅限单个项目)和「公开」(JihuLab.com 所有人可见)两档;受限模式确保自定义 Agent 和任务流的内部逻辑不会泄漏到公司或组织之外。
高级 SAST 对 iOS 的测试版支持
高级 SAST 现已支持 Objective-C 和 Swift,将跨过程污点分析能力引入 iOS 开发。测试版可检测关键的 OWASP Mobile Top 10 漏洞类别,包括不安全的数据存储、加密实现缺陷、不安全通信、身份验证和授权缺陷;当漏洞起点和汇聚点分属不同语言时,能检测跨越 Swift/Objective-C 边界的完整污点路径。启用方式:在流水线中设置 GITLAB_ADVANCED_SAST_ENABLED: 'true',项目包含 Objective-C 或 Swift 文件时 gitlab-advanced-sast-ext 作业会自动运行。
极狐GitLab Credits 用量上限正式可用
按需使用可能产生计划外的超额费用。Credits 用量上限现已正式可用:在 Customers Portal 中为按需 Credits 设置订阅级上限,并通过 GraphQL API 设置每用户默认上限或覆盖值。达到上限时,消耗 Credits 的功能(例如 Duo Agent Platform)将暂停,直到下一个计费周期开始或管理员调整上限。
小结
从内置 Agent 构建任务流、Agent 任务计划可视化,到 MCP 工具与 OAuth 治理的持续完善,19.3 再次印证了极狐GitLab 的方向:让 Agent 智能体深度承担从编码、评审到安全运营的研发全流程工作,同时用 Secrets Manager、用量上限、审计事件等能力守住安全与成本的边界。
完整发布说明见极狐GitLab 官方文档中心。










