GitLab/devsecops

52 개의 포스트

gitlab

GitLab은 리팩터링과 코드 재서식을 통해 취약점을 추적하는 방법 (새 탭에서 열림)

GitLab은 코드 위치나 줄 번호가 바뀌어도 동일한 취약점을 안정적으로 추적하기 위해 Scope+Offset 핑거프린팅을 개선했습니다. 기존 방식은 주석과 빈 줄도 오프셋에 포함해 비기능적 수정만으로 중복 취약점을 만들 수 있었지만, 개선된 방식은 이를 무시합니다. 벤치마크에서 중복 핑거프린트를 제거하고 고유 핑거프린트를 43% 줄였으며, `scope_offset_compressed` 알고리즘으로 GitLab에 적용되었습니다. ## 코드 변경으로 발생하는 취약점 추적 문제 - 개발자가 주석을 추가하거나 파일을 재포맷하거나 함수를 이동하면 코드 줄 번호가 달라질 수 있습니다. - 줄 번호만으로 취약점을 식별하면 기존 취약점이 새로운 문제로 오인됩니다. - 그 결과 보안 팀은 이미 검토한 취약점을 다시 분류해야 하고, 스캔 결과에 대한 신뢰도도 낮아집니다. ## 기존 Scope+Offset 핑거프린팅 - 2022년에 도입된 방식으로, 취약점을 다음 두 요소의 조합으로 식별합니다. - 취약점을 포함하는 가장 좁은 코드 범위: 모듈, 클래스, 함수 등 - 해당 범위 내부에서 취약점까지의 줄 오프셋 - 파일 전체의 절대 줄 번호 대신 범위 내부 위치를 사용해 코드 이동에 더 강합니다. - 기존 줄 기반 추적보다 불필요한 재감사를 약 30% 줄였습니다. - 그러나 범위 시작점부터 취약점까지의 모든 줄을 계산했기 때문에 주석과 빈 줄 추가에는 취약했습니다. ## 비기능적 코드 무시를 통한 개선 - 개선된 알고리즘은 핑거프린트를 계산할 때 다음 요소를 제외합니다. - 주석 - 빈 줄 - 프로그램 동작에 영향을 주지 않는 코드가 취약점의 정체성에 영향을 주지 않아야 한다는 원칙을 적용했습니다. - 따라서 취약점 앞에 주석을 추가하거나 파일을 재포맷해도 동일한 핑거프린트가 유지됩니다. - 기존 방식의 추적 정밀도는 유지하면서 비기능적 수정에 대한 안정성만 높였습니다. - 스캐너가 이미 생성하는 파스 트리를 재사용하므로 스캔 시간은 증가하지 않습니다. ## 벤치마크 결과 - C/C++, C#, Go, Java, JavaScript, Python, Ruby의 소스 파일 439개를 대상으로 평가했습니다. - 취약점 바로 앞에 주석 또는 빈 줄 하나를 추가하는 커밋 2,247개를 생성했습니다. - 기존 Scope+Offset 방식: - 중복 핑거프린트 1,361개 발생 - 기준 대비 77% 증가 - 정규화된 방식: - 중복 핑거프린트 0개 - 고유 핑거프린트 43% 감소 - 모든 커밋이 취약점 인근의 비기능적 수정이라는 최악의 조건에서도 효과를 확인했습니다. ## GitLab 적용 방식 - 개선된 알고리즘 이름은 `scope_offset_compressed`입니다. - 다음 언어를 지원합니다. - C# - C/C++ - Go - Java - JavaScript - Python - Ruby - PHP - 기존 보안 보고서 형식은 변경되지 않았습니다. - 따라서 여러 SAST 도구를 함께 사용하는 환경에서도 기존 통합 구조와 호환됩니다. - 관련 연구는 “Vulnerability Tracking using Normalized Scope+Offset”라는 제목으로 ASE 2026 Industry Showcase에서 발표될 예정입니다. ## 실용적인 결론 SAST 도구는 줄 번호가 아니라 코드의 논리적 범위와 의미 있는 위치를 기준으로 취약점을 추적해야 합니다. 특히 주석, 빈 줄, 포맷 변경처럼 동작에 영향을 주지 않는 수정은 핑거프린트에서 제외하는 것이 중복 경고와 불필요한 재감사를 줄이는 효과적인 방법입니다.

gitlab

에이전트형 AI, MCP 및 AI 코딩 어시스턴스를 어떻게 거버넌스할 것인가 (새 탭에서 열림)

에이전틱 AI는 코드 제안만 하는 보조 도구와 달리, 도구 호출·설정 변경·머지 리퀘스트 생성·배포까지 수행할 수 있어 기존의 인간 중심 검토 방식만으로는 충분히 통제하기 어렵다. 따라서 조직은 모델 성능보다 에이전트의 신원, 권한 범위, 데이터 접근, 실행 기록을 관리하는 거버넌스 체계를 먼저 마련해야 한다. 핵심은 모든 작업을 막는 것이 아니라, 자율 실행과 인간 승인이 필요한 경계를 명확히 정하고 사후 감사가 가능하도록 만드는 것이다. ## 에이전틱 AI에 별도 거버넌스가 필요한 이유 - 기존 AI 코드 자동완성은 개발자가 제안을 보고 승인하거나 거부하므로, 모든 코드에 인간 검토가 개입한다. - 에이전틱 AI는 테스트 실행, CI/CD 설정 변경, 파일 작성·삭제, 코드 푸시 등 여러 단계를 연속적으로 수행할 수 있다. - MCP(Model Context Protocol)를 사용하면 에이전트가 외부 도구와 데이터에 연결되므로 접근 권한과 실행 범위가 더욱 중요해진다. - 거버넌스의 핵심 질문은 다음과 같다. - 에이전트가 무엇에 접근할 수 있는가? - 어떤 작업을 수행하도록 승인되었는가? - 실제로 어떤 작업을 했으며, 이를 사후에 증명할 수 있는가? - 조사 결과에서도 AI 코드의 장기 유지보수와 기술 부채 증가가 주요 우려로 나타났다. - 개발자·기술 리더의 73%가 AI 생성 코드의 장기 유지보수를 우려했다. - 86%는 명확한 거버넌스가 없으면 기술 부채가 기존 개발 방식보다 빠르게 누적될 수 있다고 답했다. - DevSecOps 전문가의 92%는 AI 생성 코드와 관련된 거버넌스 문제를 경험했다. ## MCP와 에이전트 권한 통제 에이전트가 외부 도구를 호출할 수 있게 되면 권한 관리가 가장 중요한 통제 지점이 된다. - 에이전트와 작업 흐름의 중앙 카탈로그를 운영한다. - 팀마다 임의로 통합 기능을 만들게 하지 않고, 관리자가 승인된 에이전트와 플로우만 조직에 배포한다. - 기존 역할·그룹 구조와 연계해 프로젝트별 사용 범위를 관리한다. - 복합 신원(composite identity)을 사용한다. - 에이전트의 활동을 에이전트 자체의 작업으로만 기록하지 않고, 작업을 요청한 인간 사용자와 연결한다. - 리소스 접근 시 에이전트와 요청 사용자 모두 인증·인가되어야 한다. - 도구별 승인 정책을 설정한다. - 안전한 도구는 자율 실행을 허용한다. - 파일 작성, 리소스 삭제처럼 민감한 작업은 인간 승인 후 실행되도록 한다. - 위험한 도구는 아예 차단할 수 있어야 한다. - 프롬프트 가드레일을 마련한다. - 웹페이지, 이슈 댓글, 외부 파일 등 신뢰할 수 없는 입력이 에이전트의 행동을 조작하는 프롬프트 인젝션을 탐지한다. - 단순히 실행 결과를 기록하는 것을 넘어, 공격 시도를 실행 전에 차단해야 한다. 이러한 통제는 인간 사용자에게 적용하는 역할 기반·감사 가능·일관된 권한 모델과 동일한 수준으로 에이전트에도 적용되어야 한다. ## 데이터 privacy와 자체 호스팅 소스 코드를 외부 AI 서비스에 제공할 때는 데이터 처리와 소유권을 명확히 확인해야 한다. - 공급자가 고객 코드를 모델 학습에 사용하는지 확인한다. - 입력 데이터와 AI가 생성한 출력의 소유권을 확인한다. - 하위 처리자(subprocessor)의 위치와 목록 변경 통지 정책을 검토한다. - 규제 산업에서는 데이터가 조직 외부 인프라로 나가지 않아야 할 수 있으므로 자체 호스팅이 중요한 통제 수단이 된다. - 자체 호스팅을 사용하면 다음을 함께 달성할 수 있다. - 조직이 통제하는 인프라에서 에이전트 실행 - 팀별 사용량과 활동 추적 - 규제기관의 데이터 보관·처리 요구 충족 - BYOM(Bring Your Own Model)을 활용하면 내부 검증을 마친 모델을 연결하고, 특정 에이전트 플로우에만 지정할 수 있다. - 민감한 작업은 신뢰할 수 있는 자체 모델에 고정한다. - 상대적으로 덜 민감한 작업은 관리형 모델을 사용할 수 있다. ## 인간 검토가 필요한 지점 정의 거버넌스는 에이전트의 자율 실행을 전면 금지하는 것이 아니라, 자율성이 끝나고 인간 검토가 시작되는 지점을 결정하는 것이다. - 대화형 작업 - 개발자가 실시간으로 제안을 확인하고 승인·거부한다. - 일반적인 AI 코드 자동완성에 가까운 방식이다. - 자동화·헤드리스 작업 - CI/CD 파이프라인에서 개발자의 실시간 관찰 없이 에이전트가 실행된다. - 실행 전에 도구 승인 절차를 거치거나, 실행 직후 감사 로그를 통해 사람이 검토해야 한다. ### 검토 지점별 통제 방식 - 코드 리뷰 - 에이전트가 생성한 머지 리퀘스트라도 일반 코드와 동일하게 승인 정책을 적용한다. - 지정된 담당자의 승인이 없으면 병합되지 않도록 한다. - 테스트와 검증 - 필수 테스트, 보안 스캔, 품질 검사를 통과해야 다음 단계로 진행하도록 파이프라인에서 강제한다. - 배포 - 운영 배포처럼 영향이 큰 작업은 명시적인 인간 승인을 요구한다. - 도구 실행 - 도구별로 자율 실행, 승인 대기, 실행 차단 중 하나를 지정한다. - 조직 정책 - 팀별 관행에 맡기지 말고 조직 전체의 AI 사용·승인·감사 정책으로 표준화해야 한다. - 이렇게 해야 사용 방식이 일관되고, 감사 담당자가 AI 활용 과정을 검증할 수 있다. ## 실용적인 적용 방향 조직은 에이전트 도입 전에 승인된 에이전트 목록과 모델 목록을 만들고, 사용자·에이전트의 복합 신원, 프로젝트별 권한, 도구별 승인 정책, 데이터 처리 위치를 정의해야 한다. 이후 머지 승인, 보안 스캔, 배포 승인 같은 기존 개발 통제 지점을 에이전트 작업에도 동일하게 적용하고, 모든 실행을 추적 가능한 감사 로그로 남기는 것이 바람직하다.

gitlab

GitLab은 왜 ‘Open Weights and American AI Leadership’ 서한에 서명했나 (새 탭에서 열림)

GitLab은 고객 선택권, 데이터 프라이버시, AI 모델 중립성을 강화하기 위해 ‘Open Weights and American AI Leadership’ 서한에 서명했다. 오픈 웨이트 모델은 비용·배포 환경·데이터 주권에 대한 통제력을 높이고, AI 안전성과 혁신을 촉진한다고 본다. GitLab은 개방형 모델과 독점 모델을 함께 지원하는 멀티모델·클라우드 중립적 DevSecOps 환경을 지향한다. ## 오픈 웨이트 모델을 지지하는 이유 - 오픈 웨이트 모델은 개발팀이 모델을 직접 선택하고 운영할 수 있게 한다. - 특정 클라우드나 AI 제공업체에 종속되지 않아 고객의 선택권과 협상력을 높인다. - 모델을 직접 배포할 수 있어 비용, 보안, 데이터 저장 위치를 조직의 요구에 맞게 관리할 수 있다. - 필요한 경우 외부 네트워크와 분리된 에어갭 환경에서도 모델을 운영할 수 있다. - 다양한 모델 제공업체가 경쟁하면 혁신과 보안 수준이 향상될 수 있다. ## 파운데이션 모델과 오픈 웨이트 모델의 조합 - 파운데이션 모델은 범용적인 성능과 폭넓은 활용 사례에서 강점을 보인다. - 오픈 웨이트 모델은 다음과 같은 통제력을 제공한다. - 모델 실행 위치 선택 - 비용 최적화 - 데이터 레지던시 관리 - 소스 코드와 전략적 지식재산 보호 - GitLab은 두 유형의 모델 중 하나만 선택하기보다, 업무와 보안 요구에 따라 함께 사용할 수 있어야 한다고 설명한다. ## GitLab의 모델·클라우드 중립 전략 - GitLab은 소프트웨어 개발 생명주기를 조율하는 DevSecOps 플랫폼으로서 팀의 업무 흐름에 여러 AI 모델을 연결한다. - 특정 클라우드나 단일 AI 모델 제공업체에 조직이 묶이지 않도록 하는 것이 핵심이다. - 모델 선택권이 실질적으로 유지되려면 AI 모델 시장 자체가 개방적으로 운영되어야 한다. - 이는 기업이 보안·개인정보·경쟁상의 위협으로부터 코드와 전략적 IP를 보호하는 데 중요하다. ## 개방성과 AI 안전성에 대한 입장 - GitLab은 안전하고 보안이 강화된 AI 생태계 구축에 개방성이 중요한 역할을 한다고 본다. - 오픈 웨이트 모델의 개발·배포·사용을 보장하는 정책을 지지한다. - 다만 모든 모델에 무제한 자유를 부여하기보다 다음과 같은 접근을 제안한다. - 위험 수준에 따른 비례적 안전장치 - 실제 악용 사례를 겨냥한 도구와 규제 - 혁신과 고객 선택권을 과도하게 제한하지 않는 정책 - 개방형 모델과 독점 모델이 성능과 가치로 경쟁하는 환경이 바람직하다고 주장한다. ## 실용적인 시사점 기업은 단일 AI 모델이나 클라우드에 의존하기보다, 업무별로 적합한 모델을 선택하고 보안·비용·데이터 위치를 함께 통제할 수 있는 멀티모델 전략을 검토하는 것이 좋다. GitLab의 서명은 이러한 모델 중립성과 오픈 웨이트 생태계에 대한 지지를 정책적·제품 전략적으로 확인한 것이다.

gitlab

포레스터 컨설팅: GitLab Duo 에이전트 플랫폼, 400% 투자 수익률 달성 (새 탭에서 열림)

GitLab Duo Agent Platform 도입 기업은 3년간 400%의 투자수익률(ROI)과 750만 달러의 순현재가치(NPV)를 달성했으며, 투자금 회수 기간은 6개월 이내로 분석됐다. 효과는 단순한 코드 생성 속도 향상에 그치지 않고, 개발자 온보딩·코드 리뷰·보안 취약점 수정·대규모 마이그레이션 등 소프트웨어 생명주기 전반에서 나타났다. 다만 수치는 4개 기업의 경험을 바탕으로 구성한 가상 조직의 사례이므로 모든 기업에 동일하게 적용된다고 보기는 어렵다. ## 분석 대상과 투자 구조 - Forrester Consulting은 금융 서비스, 소프트웨어 개발, 엔터테인먼트, 보험 업계의 의사결정권자 4명을 인터뷰했다. - 인터뷰 결과를 바탕으로 다음과 같은 복합 조직을 구성했다. - 연 매출 30억 달러 - 직원 3,000명 - GitLab Duo Agent Platform 사용자 수가 3년간 150명에서 250명으로 증가 - 3년간 위험 조정 비용은 약 190만 달러였다. - 소비 크레딧: 130만 달러 - 구현 및 운영 관리: 58만 9,000달러 - 파일럿, 교육, 지원에 필요한 내부 인력 비용 포함 - 총 편익은 940만 달러로 산정됐다. - 투자 대비 수익률: 400% - 순현재가치: 750만 달러 - 투자금 회수 기간: 6개월 미만 ## 도입 전: 수작업과 전문 인력 의존 - 빌드, 코드 리뷰, 보안 작업이 수작업 중심으로 운영됐다. - 신규 개발자가 코드베이스나 사내 규칙을 이해하려면 선임 엔지니어의 직접적인 지원이 필요했다. - 보안 취약점 수정은 관련 지식과 맥락을 가진 소수의 전문가가 처리할 때까지 대기열에 쌓였다. - 개발자들은 코드를 작성하는 시간보다 코드 리뷰와 문제 해결에 더 많은 시간을 소모했다. - 비공식적인 지식 공유와 특정 인력에 대한 의존성이 전체 개발 흐름의 병목으로 작용했다. ## 개발자 온보딩과 코드 이해 가속 - 신규 개발자의 온보딩 시간이 80% 단축됐다. - IDE와 저장소에 통합된 에이전트형 채팅이 코드 구조, 프로젝트 규칙, 작업 맥락을 설명했다. - 신규 인력이 선임 개발자를 매번 호출하지 않고도 낯선 코드베이스를 스스로 탐색할 수 있었다. - 이 효과로 3년간 약 58만 2,000달러의 비용 절감이 발생한 것으로 추정됐다. ## 마이그레이션 기간 단축 - 온프레미스 GitLab에서 GitLab SaaS로 이전하는 대규모 마이그레이션을 수행했다. - 당초 8개월로 계획했던 작업이 2개월 만에 완료됐다. - 파이프라인 실패 원인을 진단하고 실시간으로 해결하는 데 GitLab Duo Agent Platform을 활용했다. - 전체 일정이 75% 단축됐으며, 인건비 약 15만 7,000달러를 절감했다. ## 보안 및 QA 대응 효율 향상 - 보안 엔지니어와 QA 엔지니어는 업무 시간의 약 40%를 절약했다. - 플랫폼이 오류와 취약점의 원인을 상황에 맞게 설명하고 수정 방안을 제안했다. - 이로 인해 문제 해결 과정에서 선임 엔지니어에게 의존하는 정도가 줄었다. - 3년간 약 130만 달러의 인건비 절감 효과가 산정됐다. - 취약점 대응이 대기열 중심의 처리에서 즉각적인 진단과 수정 방식으로 바뀌었다. ## 개발자 생산성과 배포 속도 향상 - 각 개발자는 주당 업무 시간의 약 20%를 기능 개발에 더 사용할 수 있게 됐다. - 에이전트형 채팅과 AI 에이전트가 다음 작업을 지원하거나 자동화했다. - 코드 리뷰 - 테스트 작성 및 실행 - 오류 분석 - 트러블슈팅 - 전체 개발자에게서 발생한 생산성 향상 효과는 약 740만 달러로 추정됐다. - 일부 기업에서는 수주가 걸리던 기능 릴리스가 수일 내 완료되는 사례도 보고됐다. - 연구는 코드 생성 자체보다, 생성된 코드가 리뷰·테스트·보안 검증·배포로 이어지는 전체 흐름의 개선이 더 큰 경제적 효과를 만든다고 설명한다. ## 정량화되지 않은 추가 효과 - 여러 AI 개발 도구를 GitLab 기반 플랫폼으로 통합해 중복 비용을 줄일 가능성이 있다. - 개발자 만족도와 업무 경험이 개선될 수 있다. - 팀 간 지식 공유가 쉬워져 특정 전문가에 대한 의존성이 낮아질 수 있다. - 이러한 효과는 이번 재무 모델에는 포함되지 않았다. ## 연구 결과를 해석할 때의 주의점 - 이 연구는 GitLab이 의뢰하고 Forrester Consulting이 수행했다. - 결과는 인터뷰한 기업들의 경험과 이를 바탕으로 만든 복합 조직에 근거한다. - Forrester는 다른 조직이 동일한 ROI를 얻을 것이라고 보장하지 않는다. - 따라서 실제 도입 시에는 사용자 수, 기존 도구 비용, 교육·운영 인력, 보안 프로세스, 개발 병목을 기준으로 별도 측정해야 한다. 기업이 에이전트형 개발 플랫폼을 검토할 때는 코드 생성량만 평가하기보다 온보딩 시간, 리뷰·테스트 소요 시간, 취약점 수정 시간, 배포 주기, 마이그레이션 기간을 함께 측정하는 것이 바람직하다. AI의 투자 효과는 개별 개발자의 속도보다 소프트웨어 전체 생명주기에 얼마나 깊게 통합되는지에 따라 커진다.

gitlab

GitLab Duo Agent Platform을 터미널로 가져오세요 (새 탭에서 열림)

GitLab 19.2에서 GitLab Duo CLI가 정식 출시되어, 코드 작성뿐 아니라 파이프라인 실패·테스트·보안 취약점·CI/CD 작업까지 터미널에서 처리할 수 있게 됐다. GitLab 프로젝트와 파이프라인, 에이전트 설정 및 권한 정보를 이미 알고 있어 별도 도구보다 더 일관된 컨텍스트를 제공한다. 대화형 모드와 CI·스크립트용 헤드리스 모드를 모두 지원하며, 터미널·GitLab UI·에디터 간 세션도 공유된다. ## 터미널 중심 개발의 필요성 - 기존 에이전트형 AI는 파일 편집과 코드 생성에 집중되어 있었다. - 실제 소프트웨어 전달 과정에서는 다음과 같은 문제가 자주 발생한다. - 파이프라인 실패 - 테스트 오류 - 의존성 문제 - CI 설정 오류 - 보안 취약점 - 이러한 문제의 핵심 컨텍스트는 로컬 코드보다 GitLab 프로젝트와 파이프라인에 있기 때문에, 일반적인 코딩 전용 CLI 도구로는 충분히 대응하기 어렵다. - 외부 CLI 도구를 사용하면 조직 단위 관리자 제어, MCP 설정 진단, GitLab 전체 에이전트 생명주기와의 통합이 부족할 수 있다. ## GitLab Duo CLI의 주요 기능 - 터미널에서 코드 탐색, 리팩터링, CI/CD 정리, 파이프라인 장애 분석, 다단계 작업을 수행할 수 있다. - GitLab UI, Duo CLI, 에디터 확장 기능 사이에서 세션과 대화가 공유된다. - 브라우저에서 시작한 작업을 터미널에서 이어갈 수 있다. - 동일한 프로젝트 맥락과 대화 내용을 유지할 수 있다. - GitLab.com, GitLab Self-Managed, GitLab Dedicated에서 사용할 수 있다. - Self-Managed와 Dedicated 환경에서는 관리자가 인스턴스 단위로 접근을 활성화하거나 비활성화할 수 있다. - `/doctor` 명령으로 설치·환경 설정을 점검하고, `/mcp` 명령으로 MCP 구성을 확인할 수 있다. ## 계획 모드와 빌드 모드 - **Plan 모드** - 코드베이스와 관련 상황을 조사한다. - 파일을 변경하지 않고 해결 방법을 먼저 계획한다. - **Build 모드** - 사용자가 승인한 뒤 실제 코드나 설정을 변경한다. - 대화형 세션에서는 도구 실행 전에 승인을 요청하므로, 변경 사항을 검토하면서 작업할 수 있다. ## 헤드리스 모드와 자동화 - 헤드리스 모드는 사용자의 입력이나 승인 없이 실행되는 비대화형 방식이다. - CI 러너, 셸 스크립트, 자동화 작업에 적합하다. - 다음 명령으로 목표를 전달해 실행할 수 있다. ```bash glab duo cli run --goal duo run --goal ``` - 예를 들어 현재 셸에서 다음과 같이 특정 머지 리퀘스트의 파이프라인 실패 원인 분석과 수정안을 요청할 수 있다. ```bash glab duo cli > The pipelines in MR 23 are failing. Please help me fix them. ``` - Duo CLI는 관련 상황을 분석하고 수정안을 제안한 뒤, 적용 전에 검토할 수 있도록 한다. ## 설치와 실행 방식 - GitLab CLI를 사용하는 가장 간단한 방법은 다음 명령이다. ```bash glab duo cli ``` - `glab`이 인증을 처리하므로 별도의 인증 절차를 줄일 수 있다. - Duo CLI를 독립 도구로 설치하고 개인 액세스 토큰으로 실행하는 방식도 제공된다. ```bash duo ``` - 두 방식 모두 대화형 모드와 헤드리스 모드 등 동일한 기능을 지원한다. ## 프로젝트 지침과 확장성 - Duo CLI는 프로젝트 또는 조직의 사용자 지정 지침을 따를 수 있다. - 지원되는 지침 파일의 예시는 다음과 같다. - `chat-rules.md` - `AGENTS.md` - `SKILL.md` - 대화형 세션에는 사용자 정의 슬래시 명령을 추가할 수 있어 팀의 반복적인 작업 흐름을 확장할 수 있다. ## 실용적인 활용 방법 GitLab CLI를 이미 사용 중인 팀은 `glab duo cli`부터 도입하는 것이 좋다. 먼저 Plan 모드로 파이프라인이나 CI 설정 문제를 분석한 뒤 Build 모드에서 변경을 승인하고, 반복 작업은 `run --goal`을 이용해 CI나 스크립트에 연결하면 된다. 관리자는 Self-Managed·Dedicated 환경에서 접근 권한과 MCP 구성을 점검한 후 단계적으로 배포할 수 있다.

gitlab

GitLab Duo Security Review, 스캐너가 놓치는 논리 결함 발견 (새 탭에서 열림)

정적 보안 스캐너는 SQL 인젝션이나 하드코딩된 비밀처럼 알려진 패턴에는 강하지만, 애플리케이션의 권한 모델과 업무 흐름을 이해해야 발견할 수 있는 논리적 취약점에는 한계가 있습니다. GitLab Duo Security Review의 Security Review Flow는 MR의 변경 내용을 주변 코드와 함께 분석해 권한 누락, 정보 노출, 비즈니스 로직 오류, 경쟁 조건 등을 찾아냅니다. 퍼블릭 베타 단계이며, 기존 스캐너와 수동 보안 검토를 보완하는 용도로 설계되었습니다. ## 패턴 기반 스캐너가 놓치는 취약점 - 코드 한 줄만 보면 정상적으로 보이지만, 애플리케이션의 도메인 규칙을 위반하는 문제가 주요 대상입니다. - **접근 제어 및 권한 문제** - 객체 ID만 바꿔 다른 사용자의 데이터를 조회하는 BOLA(Broken Object Level Authorization) - 관리자 전용 기능이나 상태 변경 작업에 대한 권한 검사 누락 - **데이터 노출** - 객체를 직렬화해 반환하는 코드는 문법상 문제가 없어도, 민감한 필드가 포함되면 정보 노출이 발생할 수 있습니다. - 어떤 필드가 민감한지, 어떤 사용자가 받아도 되는지는 도메인 지식이 필요합니다. - **제어 흐름과 업무 로직** - 결제 없이 주문 완료 단계에 접근 - 가격을 결정하는 파라미터를 조작 - 특정 상태에 반복 진입 - 동시 요청으로 상태 검증을 우회하는 경쟁 조건(race condition) ## MR마다 보안 판단을 적용하는 Security Review Flow - GitLab Duo Agent Platform의 기능으로, 코드 변경 시점에 보안 검토를 수행합니다. - 다음 유형의 문제를 탐지하도록 설계되었습니다. - 객체 수준 및 함수 수준 권한 우회 - 상태 변경 작업의 권한 검사 누락 - 정보 노출 및 대량 할당(mass assignment) - 비즈니스 로직 오류 - 상태 기반 워크플로의 경쟁 조건 - 수동 보안 리뷰나 침투 테스트를 대체하지 않고 보완합니다. - 수정 비용이 낮은 MR 단계에서 문제를 발견하는 것이 목적이며, GitLab 애플리케이션 보안팀도 내부 MR에 사용해 왔습니다. ## 변경 내용과 주변 맥락을 함께 분석 - MR의 diff뿐 아니라 다음 정보를 함께 검토합니다. - 원본 파일 - 변경된 코드 - MR 토론 내용 - 관련 코드 - 보안 엔지니어처럼 코드의 의도와 실행 흐름을 추론합니다. - 별도의 검증 단계가 각 발견 사항을 다시 점검해 오탐 가능성을 줄입니다. - 발견 결과는 관련 코드 라인의 diff 스레드와 내부 노트에 표시됩니다. - 퍼블릭 프로젝트에서는 보안 세부 정보가 외부에 노출되지 않도록 내부 노트에만 결과가 기록됩니다. ## 발견 사항과 MR 처리 방식 각 결과에는 다음 정보가 포함됩니다. - 취약점 유형과 CWE(Common Weakness Enumeration) 참조 - 심각도: Critical, High, Medium, Low - 분류 등급 - Tier 1: 악용 가능성이 높은 취약점 - Tier 2: 논리적 결함 - Tier 3: 설계 문제 - 문제에 대한 평이한 설명 - 가능한 경우 제공되는 수정 제안 심각도에 따라 MR 상태도 달라집니다. - Critical 또는 High: `Request changes` - Medium 또는 Low: `Comment` - 취약점이 발견되지 않아도 자동 승인하지 않으며, 최종 승인은 항상 사람이 담당합니다. 발견된 문제는 수정 제안 적용, 오탐으로 기각, 위험 수용 중 하나로 처리할 수 있습니다. 수정 후에는 새 검토를 요청해 변경 사항이 해결되었는지 다시 확인합니다. ## 도입 대상과 비용 - Security Review Flow는 GitLab Ultimate 고객을 위한 퍼블릭 베타 기능입니다. - GitLab.com, Self-Managed, Dedicated 환경에서 사용할 수 있습니다. - GitLab Duo Agent Platform 무료 체험 또는 Ultimate 구독에 포함된 GitLab Credits로 이용할 수 있습니다. - 비용은 diff의 복잡도와 선택한 모델에 따라 달라지므로, 전체 적용 전에 일부 MR에서 시험하는 것이 권장됩니다. - 베타 이후 가격은 변경될 수 있습니다. 실무에서는 기존 SAST·시크릿 스캐너를 계속 사용하면서, 인증·인가와 상태 전이가 복잡한 MR에 Security Review Flow를 추가하는 방식이 적절합니다. 특히 결제, 계정 권한, 개인정보, 멀티테넌트 데이터처럼 업무 규칙 위반의 영향이 큰 변경부터 적용하는 것이 효과적입니다.

gitlab

GitLab의 Claude Sonnet 5: 더욱 안정적이고 효율적으로 (새 탭에서 열림)

Claude Sonnet 5가 GitLab Duo Agent Platform에 모든 요금제와 배포 모델로 제공된다. GitLab 평가 제품군의 모든 벤치마크 작업을 완료한 첫 모델로, 이전 모델인 Sonnet 4.6의 93.8%보다 높은 안정성과 8.8% 더 많은 이슈 해결 성과를 보였다. GitLab은 이를 다단계 코딩 작업의 완주율과 결과 품질을 높이면서도 대규모 운영 비용을 낮출 수 있는 모델로 소개한다. ## GitLab Duo Agent Platform에 Claude Sonnet 5 출시 - Anthropic의 Claude Sonnet 5가 GitLab AI Gateway를 통해 GitLab Duo Agent Platform에 통합됐다. - 모든 GitLab 요금제와 배포 모델에서 사용할 수 있다. - 주요 대상은 다음과 같은 소프트웨어 개발 업무다. - 다단계 에이전트 작업 - 코드 생성 및 리뷰 대응 - 테스트 생성 - 보안 조사 - 저장소 이력 분석 - 파이프라인 장애 조사 ## 모든 에이전트 실행을 완료하는 안정성 - Sonnet 5는 GitLab 평가 제품군의 모든 벤치마크 작업을 완료한 첫 모델이다. - 이전 모델인 Sonnet 4.6은 벤치마크의 93.8%를 완료했다. - 에이전트가 작업 중간에 멈추면 재실행, 재프롬프트, 부분 결과 검증에 추가 비용이 발생한다. - Sonnet 5는 다음과 같은 작업에서 중단 가능성을 줄이는 것을 목표로 한다. - 여러 파일을 수정하는 리팩터링 - 실제로 활용 가능한 테스트 커버리지 생성 - 저장소 이력을 추적하는 보안 조사 - 장시간 실행되는 파이프라인 장애 분석 - 단순히 결과를 반환하는 데 그치지 않고, 8.8% 더 많은 이슈를 해결해 검토 가능한 결과를 제공하는 데 초점을 둔다. ## 효율성과 운영 비용 - 에이전트가 더 많은 작업을 완료하고 작업 과정에서 자원을 적게 사용할수록 실제 완료 작업당 비용이 낮아진다. - GitLab Duo Agent Platform의 모델마다 GitLab Credits 소비율이 다르다. - 팀은 작업 난이도와 모델의 비용 특성을 고려해 일상적인 개발 작업에 적절한 모델을 선택해야 한다. - GitLab은 모델별 크레딧 소비량을 GitLab Credits 문서에서 제공한다. ## 작업에 맞는 모델 선택 - Sonnet 5가 모든 작업에 적합하다는 의미는 아니다. - 일반적인 개발 업무에서는 품질, 속도, 비용의 균형을 제공하는 안정적인 기본 모델로 활용할 수 있다. - 더 복잡하고 긴 추론이 필요한 장기 에이전트 작업에는 Claude Opus 4.8을 선택할 수 있다. - GitLab 인스턴스의 모델 선택 기능에서 작업별로 사용할 모델을 지정할 수 있다. ## 이용 방법 - Claude Sonnet 5는 GitLab AI Gateway를 통해 즉시 사용할 수 있다. - 다른 모델과 마찬가지로 GitLab Credits를 사용한다. - 신규 사용자는 GitLab Duo Agent Platform 무료 체험 또는 GitLab Free 등급에서 시작할 수 있다. - 기존 GitLab Premium 및 Ultimate 구독자는 구독에 포함된 GitLab Credits를 이용할 수 있다. 실무에서는 반복적인 리팩터링, 테스트 생성, 장애 분석처럼 빈번한 개발 작업에 Sonnet 5를 기본 모델로 사용하고, 높은 추론 능력이 필요한 장기 작업에만 Opus 4.8을 선택하는 방식이 비용과 품질의 균형을 맞추는 방법이다.

gitlab

Google Antigravity 에이전트, GitLab Orbit로 전체 컨텍스트 확보 (새 탭에서 열림)

Google Antigravity에 GitLab Orbit를 연결하면 코딩 에이전트가 단순히 파일과 터미널만 보는 것을 넘어 GitLab의 프로젝트, 의존성, 파이프라인, 머지 리퀘스트, 취약점, 코드 소유권까지 함께 이해할 수 있다. Orbit는 GitLab 데이터를 지식 그래프로 구성하고 MCP를 통해 에이전트에 제공하며, 이를 통해 변경 영향 분석과 코드베이스 탐색 같은 작업의 정확도와 속도를 높인다. 글에 따르면 초기 내부 테스트에서 응답 속도는 최대 11배 빨라지고, 토큰 사용량은 최대 4.5배, 환각은 최대 45배 줄었다. ## GitLab Orbit가 제공하는 컨텍스트 그래프 - GitLab 인스턴스의 다음 요소를 노드와 관계로 색인한다. - 그룹과 프로젝트 - 사용자와 코드 소유자 - 이슈 및 작업 항목 - 머지 리퀘스트 - 파이프라인 - 취약점 - 소스 코드와 프로젝트 간 의존성 - 지식 그래프는 코드 변경과 GitLab 활동을 연결해 에이전트가 시스템 전체의 맥락을 파악하도록 한다. - MCP 도구 두 가지를 제공한다. - `query_graph`: GitLab Orbit의 JSON DSL로 그래프를 질의 - `get_graph_schema`: 사용 가능한 노드 유형, 속성, 관계 확인 - 코드 변경 후 몇 분 내에 그래프를 다시 색인하므로 오래된 위키보다 최신 상태를 반영한다. ## Antigravity 에이전트의 활용 범위 확대 Orbit가 없으면 Antigravity 에이전트는 주로 현재 열려 있는 파일과 터미널에 의존한다. Orbit를 연결하면 다음과 같은 질문에 답할 수 있다. - 특정 모듈에 의존하는 프로젝트와 서비스는 무엇인가? - 해당 프로젝트에 해결되지 않은 취약점이 있는가? - 과거 리뷰 이력과 파일 소유권을 기준으로 적절한 리뷰어는 누구인가? - 특정 그룹에서 파이프라인 실패가 가장 많은 프로젝트는 무엇인가? 에이전트는 브라우저를 오가거나 사용자가 정보를 복사해 주지 않아도 구조화된 그래프 결과를 받아 답변을 생성한다. ## 변경 영향도와 충돌 분석 공유 인증 라이브러리처럼 여러 서비스가 사용하는 코드를 리팩터링할 때 Orbit가 특히 유용하다. - 해당 모듈을 import하는 모든 프로젝트를 조회한다. - 관련 파일을 수정 중인 열린 머지 리퀘스트를 확인한다. - 각 변경 사항의 담당자와 소유자를 찾아낸다. - 리팩터링이 기존 작업과 충돌할 가능성과 사전에 협의해야 할 사람을 한 번에 파악할 수 있다. 기존 에이전트가 파일 자체만 분석하는 것과 달리, 코드 의존성과 진행 중인 협업 작업까지 함께 고려한다는 점이 핵심이다. ## 온보딩과 코드베이스 탐색 익숙하지 않은 서비스에 복귀하거나 새로 합류한 개발자는 에이전트에게 다음 정보를 요청할 수 있다. - 서비스가 의존하는 프로젝트와 모듈 - 주요 진입점 파일 - 최근 일주일 동안 해당 서비스에 열린 머지 리퀘스트 에이전트는 조회 결과를 일회성 채팅 답변이 아니라 다시 볼 수 있는 **Walkthrough Artifact** 형태의 탐색 자료로 만들 수 있다. 그래프가 변경 후 빠르게 갱신되기 때문에 낡은 문서에 의존하지 않고 현재 코드베이스를 기준으로 학습할 수 있다. ## 실시간 의존성 다이어그램 생성 - 기술 리드는 그룹의 서비스 의존성 그래프를 조회한 뒤 Nano Banana Pro를 사용해 아키텍처 다이어그램으로 렌더링할 수 있다. - 특정 보안 취약점이 열려 있는 서비스만 필터링하는 등 범위를 좁혀 새 다이어그램을 만들 수 있다. - 다이어그램의 노드와 연결선은 최신 GitLab 그래프에서 생성된다. - 사용자의 GitLab 권한에 따라 결과가 필터링되므로 접근 권한이 없는 정보가 포함되지 않는다. - GitLab도 Software Architecture Map을 개발 중이지만, 글에서는 Antigravity 환경에서 이 기능을 즉시 사용할 수 있다고 설명한다. ## 설치와 사용 조건 - Antigravity 설정의 **Customization → MCP** 섹션에서 MCP Store를 연다. - **Add MCP**를 선택하고 GitLab Orbit를 추가한다. - 화면 안내에 따라 GitLab 인증을 완료하면 별도 설정 파일이나 터미널 작업 없이 에이전트가 Orbit 도구를 사용할 수 있다. - Orbit는 GitLab Duo Agent Platform과 동일한 컨텍스트 엔진을 사용한다. - 지원 언어는 Ruby, Java, Kotlin, Python, TypeScript, JavaScript, Rust, C#이며 기본 브랜치의 코드를 색인한다. - MCP 질의에는 GitLab Credits가 사용되지만 `get_graph_schema` 호출은 무료다. - GitLab.com의 Premium 및 Ultimate 요금제에서 사용할 수 있으며, 먼저 최상위 그룹에서 Orbit를 활성화해야 한다. ## 실용적인 결론 대규모 GitLab 환경에서 의존성 분석, 보안 점검, 리뷰어 선정, 온보딩을 자주 수행한다면 Orbit를 연결할 가치가 크다. 다만 성능 개선 수치는 초기 내부 테스트 결과이므로 실제 효과는 저장소 규모, 그래프 품질, 질의 설계에 따라 검증하고 GitLab Credits 사용량과 권한 설정도 함께 관리하는 것이 좋다.

gitlab

거버넌스 및 운영을 위한 AI 카탈로그 업데이트 (새 탭에서 열림)

GitLab 19.1은 Duo Flows를 실제 GitLab 이벤트에 따라 자동 실행할 수 있게 하며, AI 자동화를 지속적이고 무인으로 운영할 기반을 제공합니다. 동시에 관리자용 에이전트·플로우 통제, 설정 사전 검증, 승인된 AI 모델 목록 관리 기능을 추가해 엔터프라이즈 환경의 보안성과 신뢰성을 강화합니다. 결과적으로 개발자는 반복적인 수동 실행에서 벗어나고, 관리자는 조직에서 실행되는 AI를 통제할 수 있습니다. ## 이벤트 기반 Duo Flows 자동 실행 - 기존 Duo Flow는 사용자가 GitLab UI에서 멘션, 할당, 리뷰어 지정 등을 직접 수행해야 실행할 수 있었습니다. - GitLab 19.1에서는 다음 이벤트를 트리거로 사용할 수 있습니다. - **머지 리퀘스트 코드 충돌 감지**: 충돌 발생 즉시 요약과 해결 제안 실행 - **Draft에서 Ready for review로 변경**: 자동 컴플라이언스 검사나 사전 병합 체크 실행 - **머지 리퀘스트 승인**: 배포 준비 상태 확인, 컴플라이언스 기록, 인수인계 알림 실행 - **Work item 생성**: 자동 분류, 라벨 지정, 담당 팀 라우팅 실행 - 파이프라인 이벤트는 성공, 실패, 취소 등 특정 상태만 필터링할 수 있습니다. - 실패 시 인시던트 생성 - 성공 시 아티팩트 승격 - 취소 시 별도 후속 처리 - 코드 충돌 감지와 Draft→Ready for review 트리거는 기본 활성화됩니다. - 로컬에서 에이전트를 사용할 때는 패턴 기반 승인 기능을 통해 세션 동안 특정 도구 사용을 일괄 승인할 수 있어, 반복적인 파일 수정이나 `npm install` 과정에서 재승인할 필요가 줄어듭니다. ## 승인되지 않은 에이전트와 플로우 차단 - 인스턴스 관리자와 최상위 그룹 소유자는 조직에서 실행 가능한 AI 콘텐츠의 범위를 제한할 수 있습니다. - **Disable custom agents and flows** - 사용자가 사용자 정의 에이전트와 플로우를 생성하거나 활성화하지 못하게 합니다. - 검토된 기본 제공 콘텐츠 중심으로 사용을 제한합니다. - **Restrict the AI catalog to your group hierarchy** - 자신의 네임스페이스 외부에서 제공되는 AI Catalog 항목을 활성화하지 못하게 합니다. - 커뮤니티 및 서드파티 플로우가 보안 검토 없이 도입되는 것을 방지합니다. - 두 설정을 함께 사용하면 AI 활용은 허용하면서도 검증되지 않은 에이전트가 운영 환경에 확산되는 문제를 통제할 수 있습니다. ## 저장 전에 플로우 설정 검증 - 사용자가 AI Catalog의 플로우를 저장하거나 수정하면 GitLab이 Duo Workflow Service를 통해 설정을 검증합니다. - 누락된 입력값이나 알 수 없는 도구 파라미터 같은 오류가 저장 전에 구조화된 형태로 UI에 표시됩니다. - 잘못된 플로우가 운영 중 처음 발견되는 대신, 설정 단계에서 즉시 수정할 수 있습니다. - 자동 트리거는 잘못 구성될 경우 반복 실행과 불필요한 알림을 일으킬 수 있으므로 사전 검증의 중요성이 큽니다. ## 승인된 AI 모델만 사용하도록 제한 - 공개 베타 기능으로 관리자는 조직에서 사용할 수 있는 AI 모델의 allowlist를 설정할 수 있습니다. - 조직 전체의 기본 모델도 지정할 수 있으며, 사용자는 허용된 범위 안에서 모델을 선택할 수 있습니다. - 데이터 레지던시 요건이나 사내 승인 절차를 통과한 제공업체만 사용하도록 제한할 수 있습니다. - 초기 적용 범위는 GitLab Duo Agentic Chat이며, 향후 다른 기능 영역으로 확대될 예정입니다. ## 운영 환경을 위한 AI 자동화 기반 - 이벤트 기반 실행으로 사람이 버튼을 누르지 않아도 반복적인 검토, 분류, 알림, 배포 후속 작업을 수행할 수 있습니다. - 관리자는 실행 가능한 에이전트·플로우·모델을 통제하고, 개발자는 자동화 설정 오류를 운영 장애 전에 발견할 수 있습니다. - 도입 시에는 먼저 승인된 모델과 콘텐츠 범위를 정한 뒤, 실패 파이프라인이나 머지 리퀘스트 준비 완료 같은 명확한 이벤트부터 플로우를 단계적으로 적용하는 것이 좋습니다.

gitlab

취약점 통합 관점: 스캐너 커버리지에서 AI 거버넌스까지 (새 탭에서 열림)

GitLab 19.1은 여러 보안 스캐너의 결과와 적용 범위를 하나의 취약점 화면에서 관리하고, 프로젝트 전체에 스캐너 정책을 강제할 수 있도록 한다. 또한 시크릿 탐지 정확도를 높이고, AI 에이전트의 도구 사용을 승인 절차와 감사 로그로 통제해 자동화와 보안을 함께 확보하는 것이 글의 핵심이다. 궁극적으로 목표는 검증 가능한 스캐너 적용 범위와 통제된 AI 에이전트 자율성이다. ## 서드파티 스캐너 적용 범위의 중앙 관리 - 기업에서는 프로젝트마다 서로 다른 보안 스캐너를 설정하는 경우가 많아, 어떤 프로젝트가 실제로 검사되고 있는지 파악하기 어렵다. - 신규 프로젝트가 스캐너 설정에서 빠지면 몇 주 동안 검사되지 않은 코드가 배포될 수 있다. - GitLab 19.1에서는 **SARIF 형식으로 결과를 출력하는 서드파티 스캐너**를 GitLab 정책에 따라 모든 프로젝트에 적용할 수 있다. - 각 스캐너의 결과는 GitLab의 단일 취약점 화면으로 통합되며, 동일한 정책과 규칙으로 관리된다. - 이를 통해 스캐너 적용 범위를 추정하는 대신 감사나 보고에서 입증할 수 있다. ## 서드파티 취약점의 자동 remediation - 서드파티 스캐너에서 발견한 취약점도 GitLab 네이티브 스캐너 결과와 동일한 자동화 흐름에 포함된다. - **SAST False Positive Detection**이 오탐 가능성을 분류해 실제 위험이 높은 이슈를 우선 처리한다. - **Agentic SAST Vulnerability Resolution**은 수정안을 생성하고 바로 병합할 수 있는 머지 리퀘스트를 자동으로 연다. - 결과적으로 취약점이 프로덕션에 도달하기 전에 자동 수정할 가능성이 높아진다. ## 시크릿 탐지 범위 확대와 오탐 감소 - 기존에는 새 브랜치에서 최신 커밋만 검사했기 때문에, 이전 커밋에 포함된 비밀 정보가 탐지되지 않을 수 있었다. - 이제 새 브랜치의 **모든 커밋을 검사**해 시크릿이 처음 도입된 지점을 놓칠 가능성을 줄인다. - 정식 출시된 **Secret False Positive Detection**은 각 탐지 결과에 신뢰도 점수와 설명을 제공한다. - 테스트용 자격 증명, 예시 토큰, 플레이스홀더 값과 실제 유출된 비밀 정보를 구분하는 데 도움을 준다. - 개발자는 오탐을 정리하는 데 쓰는 시간을 줄이고 실제 자격 증명 노출에 집중할 수 있다. ## AI 에이전트의 도구 사용 통제 - 코딩 에이전트는 머지 리퀘스트 생성, 도구 호출, 코드 커밋 등을 수행할 수 있지만, 승인 후에는 파일 작성·삭제·푸시까지 자동으로 실행할 위험이 있다. - 조직은 에이전트가 행동하기 전에 허용 범위를 정하고, 행동 이후에는 무엇을 했는지 증명할 수 있어야 한다. - 베타 기능인 **Agent tool approval guardrails**를 사용하면 관리자마다 에이전트 도구를 다음처럼 설정할 수 있다. - 자동 실행 - 사람의 승인 후 실행 - 실행 차단 - 파일 작성이나 리소스 삭제처럼 민감한 작업은 담당자의 승인 전까지 보류할 수 있다. ## AI 감사 이벤트와 책임 추적 - 베타 기능인 **AI audit event streaming**은 에이전트의 모든 활동을 감사 이벤트로 기록하고 기존 감사 로그 저장소로 스트리밍한다. - 사람이 승인하거나 거부한 결정도 감사 이벤트로 남는다. - 사고 대응이나 감사 시 에이전트가 언제 어떤 도구를 사용했고, 어떤 변경을 수행했는지 확인할 수 있다. - 이를 통해 에이전트가 완전히 제한되는 것이 아니라, 사전에 정한 경계 안에서 자율적으로 작업하는 **통제된 자율성(governed autonomy)**을 구현한다. ## 실용적인 적용 방향 조직은 먼저 모든 프로젝트에 SARIF 기반 스캐너 정책을 강제해 보안 검사 공백을 제거하고, 통합 취약점 화면에서 결과를 관리하는 것이 좋다. 이후 시크릿 탐지와 오탐 분류를 활성화하고, AI 에이전트에는 파일 삭제·코드 푸시 등 고위험 작업에 사람 승인과 감사 로그를 적용하는 방식이 적절하다.

gitlab

GitLab, 2026 Gartner® DevSecOps 플랫폼 매직 쿼드런트™에서 리더로 선정 (새 탭에서 열림)

GitLab은 Gartner의 2026년 DevSecOps 플랫폼 매직 쿼드런트에서 4년 연속 리더로 선정됐다고 발표했습니다. 글은 AI 코딩 에이전트가 개발 속도는 높였지만 파이프라인, 보안, 배포, 비용 관리 등 후속 단계의 병목을 키웠다고 지적합니다. 이에 GitLab은 소스 코드부터 CI/CD, 보안, 배포, 거버넌스를 통합해 에이전트 시대에 ‘속도와 통제’를 동시에 제공하는 플랫폼을 지향한다고 설명합니다. ## AI 에이전트가 만든 새로운 병목 - 개발자들은 여러 AI 코딩 어시스턴트를 사용하며 코드 생산량이 빠르게 증가하고 있습니다. - 그러나 코드 작성 속도가 빨라져도 전체 소프트웨어 출시 속도가 반드시 개선되지는 않습니다. - 증가한 코드량은 다음 영역에 부담을 전가합니다. - CI/CD 파이프라인 구성 - 보안 취약점 및 보안 경고 처리 - 배포 순서 조정 - 인프라 및 도구 비용 관리 - 한 단계의 속도만 높이면 병목이 다음 단계로 이동하므로, 단순히 코딩 도구를 추가하는 방식으로는 충분하지 않습니다. - GitLab은 이를 “속도와 통제(speed with control)”의 문제로 정의합니다. ## 에이전트 시대의 통제 계층 - 기업은 에이전트가 다음과 같은 작업을 수행하는 방식을 통합적으로 관리해야 합니다. - 누가 에이전트를 실행하는가 - 어떤 데이터에 접근할 수 있는가 - 어떤 작업을 수행할 수 있는가 - 작업 내역을 감사할 수 있는가 - GitLab은 소스 코드 관리, CI/CD, 보안, 배포를 하나의 플랫폼에 통합합니다. - 개발자나 AI 에이전트가 변경 사항을 만들더라도 기존 코드, 파이프라인, 정책을 기준으로 검증한 뒤 배포하도록 지원합니다. - 따라서 GitLab은 에이전트가 생성한 결과를 프로덕션에 적용하기 전에 검증하고 통제하는 중앙 계층을 자처합니다. ## 대규모·규제 환경을 위한 플랫폼 - Ericsson은 GitLab을 통해 배포 시간을 절반으로 줄였다고 소개됩니다. - Southwest Airlines는 24시간 운영되는 항공 시스템에서 미션 크리티컬 소프트웨어를 관리합니다. - Barclays PLC와 같은 규제 산업 기업은 보안·컴플라이언스 요구사항을 유지하면서 소프트웨어를 출시해야 합니다. - GitLab은 다음 배포 형태에서 동일한 플랫폼 및 거버넌스 기능을 제공한다고 설명합니다. - 멀티테넌트 SaaS - 싱글테넌트 SaaS - 자체 관리형(Self-managed) 배포 - 에어갭 환경 및 자체 호스팅 모델 기반 에이전트 - SaaS와 온프레미스 환경 모두에서 AI 기능과 배포 통제력을 유지하는 점을 Gartner가 강점으로 평가했다고 주장합니다. - 외부 도구와 AI 서비스를 연동하면서도 하나의 거버넌스 경계 안에서 관리할 수 있습니다. ## 엔터프라이즈급 가용성과 책임 - 에이전트 작업을 전체 개발 생명주기에 걸쳐 조정하려면 플랫폼의 안정적인 가용성이 필수입니다. - GitLab은 Ultimate 고객을 대상으로 GitLab.com과 GitLab Dedicated에 월간 99.9% 가용성을 약정합니다. - 가용성이 기준 이하로 떨어지면 대상 고객은 향후 청구서에 사용할 서비스 크레딧을 받을 수 있습니다. - GitLab은 이러한 보상 체계가 실제 고객 경험에 대한 플랫폼의 책임을 명확히 한다고 설명합니다. ## 속도와 통제를 강화하는 5가지 혁신 - **차세대 소스 코드 관리** - 머신 규모의 작업을 목표로 설계되었습니다. - 테스트 결과 최대 50배 빠른 실행과 최대 1,000배 적은 네트워크 데이터 전송을 달성했다고 밝힙니다. - **GitLab Orbit** - 코드, 작업 항목, 파이프라인, 배포, 운영 신호를 연결하는 컨텍스트 그래프입니다. - Claude Code와 함께 사용할 경우 동일한 모델과 작업에서 최대 11배 빠른 실행을 제공한다고 설명합니다. - 토큰 사용량은 최대 4.5배, 환각은 최대 45배 줄일 수 있다고 주장합니다. - **보안·거버넌스 에이전트** - 에이전트가 늘어나면서 발생하는 보안 및 컴플라이언스 공백을 관리합니다. - **에이전트 트리거** - 개발자와 에이전트 간 작업 인계를 자동화합니다. - 사람이 각 단계의 진행을 직접 조정하지 않아도 작업 흐름을 연결할 수 있습니다. - **GitLab Flex 계약** - 계약을 변경하지 않고도 제품 및 기능별 GitLab 사용량과 비용 구성을 조정할 수 있도록 지원합니다. ## GitLab이 제시하는 전략적 방향 - GitLab은 기업이 다음 세 가지를 하나의 체계로 확보해야 한다고 강조합니다. - 하나의 통합 플랫폼 - 하나의 컨텍스트 그래프 - 하나의 거버넌스 경계 - 이를 통해 개발자와 AI 에이전트가 함께 소프트웨어를 만들면서도 보안, 정책, 비용, 배포 통제를 유지할 수 있다는 주장입니다. - GitLab은 175개월 이상 연속으로 매달 새로운 기능을 출시하며 혁신을 이어가고 있다고 덧붙입니다. - Gartner의 평가는 GitLab이 단순한 개발 도구가 아니라 전체 소프트웨어 생명주기를 조율하는 DevSecOps 플랫폼으로 자리 잡았다는 점을 반영한다고 설명합니다. 실무적으로는 AI 코딩 도구 도입 자체보다, 생성된 코드의 검증·보안·배포·감사·비용 관리를 하나의 통제 체계로 연결하는 것이 중요합니다. 여러 에이전트를 운영하는 조직이라면 GitLab과 같은 통합 플랫폼을 검토하되, Gartner의 평가와 공급업체의 성능 수치는 실제 환경에서 별도로 검증하는 것이 좋습니다.

gitlab

2026년 EMEA GitLab 파트너 어워드 수상자 소개 (새 탭에서 열림)

GitLab은 2026년 EMEA 지역에서 DevSecOps와 AI 기반 소프트웨어 개발 혁신에 기여한 파트너들을 선정해 시상했다. 수상 기업들은 클라우드·DevOps 전문성, 기술 솔루션 구현, GitLab 인증 인력, 신규 고객 확보, 공동 마케팅 등 다양한 분야에서 성과를 인정받았다. 이번 시상은 GitLab이 파트너 생태계와 협력해 고객의 소프트웨어 현대화와 AI 도입을 확대하고 있음을 보여준다. ### 지역별 올해의 파트너 - **중부 유럽: cc cloud GmbH** - 클라우드 애플리케이션과 플랫폼을 위한 인프라 및 DevOps 전문 기업이다. - 관리형 서비스 제공업체로서 고객사의 IT 인프라와 애플리케이션 운영을 맡아 고객이 핵심 사업에 집중하도록 지원한다. - **북유럽: Eficode** - 유럽과 북미에서 1,600개 이상의 고객사를 보유한 소프트웨어 개발 생명주기 전문 기업이다. - 관리형 서비스, 컨설팅, 툴체인 구축, AI 기반 개발 방식을 통해 엔터프라이즈의 소프트웨어 제공 속도를 높인다. - **남유럽: Kiratech** - 클라우드 네이티브, DevOps, PlatformOps를 활용해 대기업의 인프라 현대화를 지원하는 이탈리아 기업이다. - GitLab 공식 리셀러이자 Select 파트너 및 구현 파트너로 활동한다. - **동유럽 및 이스라엘: Bynet** - 40년 이상의 경험을 가진 이스라엘의 시스템 통합업체다. - 엔터프라이즈 IT, 클라우드, 사이버 보안, 현대화 프로젝트를 수행하며 정부 및 민간 부문의 DevSecOps와 AI 도입을 지원한다. ### 가장 뛰어난 기술 솔루션·프로젝트 - **Capgemini의 Sogeti** - 품질 엔지니어링, 데이터, 클라우드 분야에서 AI 기반 솔루션을 제공한다. - 복잡한 기술 아이디어를 빠르게 실행하고, 초기부터 측정 가능한 고객 성과를 창출한 점을 인정받았다. ### 인증 및 역량 강화 부문 - **Devoteam** - 30년간 기업의 기술 변화와 디지털 전환을 지원해 온 AI 중심 기술 컨설팅 기업이다. - 팀 내 GitLab 인증 전문가 수가 가장 많은 파트너로 선정됐다. ### 신인상과 신규 사업 개발 - **Rookie of the Year: ITDOTCOM** - 우즈베키스탄 기반의 부가가치 IT 유통업체다. - 소프트웨어 개발, 인프라, 사이버 보안, 업무 자동화 솔루션을 제공하며 중앙아시아 시장에서 글로벌 기술 공급업체와 현지 파트너의 확장을 돕는다. - **First Order Master: Linux Polska** - 오픈소스 솔루션과 엔터프라이즈 컨설팅을 제공하는 기업이다. - DevOps, 자동화, 컨테이너화, 데이터 분석 역량을 바탕으로 신규 고객 확보와 반복적인 신규 사업 수주에서 성과를 냈다. ### 공동 마케팅 협력 - **Conoa, PROACT 계열사** - Kubernetes, 클라우드 네이티브, 컨테이너 기술 전문 기업이다. - 전략 수립과 컨설팅부터 관리형 플랫폼 운영까지 제공하며, Kubernetes Certified Service Provider 자격을 보유하고 있다. - 규제가 엄격한 산업을 포함한 다양한 분야에서 GitLab과 공동 마케팅을 전개해 인지도와 성장을 높인 점을 평가받았다. 이번 수상 기업들은 단순한 제품 판매보다 클라우드 네이티브 전환, DevSecOps 구현, AI 활용, 운영 서비스, 기술 인력 양성 등 고객의 실제 현대화 과정을 폭넓게 지원한 파트너들이다. 기업이 GitLab 도입을 검토한다면 지역별 산업 경험, 구현 역량, 인증 전문가 수, 관리형 서비스 제공 여부를 파트너 선정 기준으로 삼는 것이 유용하다.

gitlab

GitLab과 Capgemini, DevSecOps 혁신 가속화 (새 탭에서 열림)

GitLab과 Capgemini가 글로벌 얼라이언스를 체결해 DevSecOps 전환을 가속화한다. Capgemini는 GitLab Select Partner로서 GitLab Duo Agent Platform을 비롯한 GitLab 포트폴리오와 전문 구현 서비스를 제공해, 고객이 플랫폼 도입 후 실제 성과를 더 빠르게 얻도록 지원한다. 양사는 소프트웨어 공급망 보안, 클라우드 현대화, 생성형·에이전트형 AI 도입을 중점적으로 추진한다. ## 글로벌 DevSecOps 협력 - GitLab은 소프트웨어 개발 생명주기 전반에 AI를 orchestration하는 플랫폼을 제공한다. - Capgemini는 디지털 전환과 비즈니스 혁신 컨설팅 역량을 결합한다. - 고객은 도구뿐 아니라 전환에 필요한 프로세스, 방법론, 구현 지원까지 받을 수 있다. - 이를 통해 플랫폼 구매부터 실제 운영 성과 창출까지의 시간을 단축하는 것이 목표다. ## 클라우드 네이티브 개발과 애플리케이션 현대화 - 기존 레거시 워크로드를 현대적인 클라우드 아키텍처로 이전하도록 지원한다. - 애플리케이션 현대화를 통해 개발·배포 속도와 운영 효율을 높인다. - DevSecOps 방식을 적용해 개발 과정에 보안과 자동화를 통합한다. ## 주권형 솔루션 설계 - 국가별 규제, 지역별 정책, 데이터 레지던시 요구사항을 충족하는 솔루션을 설계·구축한다. - 데이터가 특정 국가나 지역 밖으로 이동할 수 없는 환경에서도 DevSecOps 플랫폼을 활용할 수 있도록 한다. - 공공기관이나 규제 산업처럼 높은 컴플라이언스가 필요한 조직을 주요 대상으로 한다. ## 가치 흐름(Value Stream) 현대화 - 아이디어 구상부터 개발, 테스트, 보안 검증, 배포까지의 소프트웨어 전달 과정을 개선한다. - 개발 생명주기 각 단계의 병목을 줄이고 팀 간 협업과 가시성을 강화한다. - 궁극적으로 아이디어를 제품과 서비스로 전환하는 시간을 단축한다. ## 생성형·에이전트형 AI 도입 - GitLab Duo Agent Platform을 개발 워크플로에 통합한다. - AI가 소프트웨어 개발 생명주기 전반의 작업을 조율하도록 지원한다. - 개발팀이 반복 작업을 줄이고 더 빠르게 소프트웨어를 출시하도록 돕는다. 이번 협력은 GitLab의 DevSecOps 및 AI 플랫폼과 Capgemini의 전환 컨설팅·구현 역량을 결합한 사례다. 클라우드 전환, 규제 준수, 공급망 보안, AI 활용을 동시에 추진하려는 조직이라면 양사의 전문 서비스와 GitLab 플랫폼을 함께 검토할 수 있다.

gitlab

GitLab Flex: 한 번 약정하고 좌석과 AI 지출을 재편하세요 (새 탭에서 열림)

GitLab Flex는 좌석 수, AI 사용량, 도입 기능을 미리 고정하는 기존 연간 계약의 한계를 해결하기 위한 유연한 약정 모델이다. 하나의 연간 금액 약정에서 매월 좌석과 GitLab Credits의 비중을 조정할 수 있어, 조직 변화와 AI 사용량 증가에 맞춰 지출을 재배분할 수 있다. GitLab은 이를 통해 추가 조달 절차 없이 새로운 기능을 도입하고, 예측하기 어려운 에이전틱 개발 환경에 대응할 수 있다고 설명한다. ## 에이전틱 개발 시대의 고정 계약 문제 - 조직 변화에 따라 필요한 GitLab 좌석 수가 늘거나 줄 수 있다. - 신규 개발 인력이 플랫폼에 합류할 수 있음 - 프로젝트 종료, 조직 개편, 외주 인력 변화로 좌석 수가 감소할 수 있음 - AI 에이전트 사용량은 사용 사례, 팀의 활용도, 기술 발전에 따라 예측하기 어렵다. - 계약 체결 시점에는 어떤 새로운 에이전트 기능이나 인프라 기능이 필요할지 알기 어렵다. - 기존 연간 계약은 좌석, AI 사용량, 기능을 모두 미리 정하도록 요구한다. - 과다하게 예상하면 사용하지 않는 좌석과 용량에 비용을 지불함 - 부족하게 예상하면 신규 도입 때마다 조달·계약 변경 절차가 필요함 ## 하나의 연간 약정을 월별로 재배분 - GitLab Flex는 공개 요율표를 기준으로 한 하나의 연간 금액 약정이다. - 약정 금액은 다음 항목에 사용할 수 있다. - GitLab Premium·Ultimate 플랫폼 좌석 - GitLab Credits 기반 기능 - 자격 요건을 충족하는 사용량 기반 기능 - GitLab.com 멀티테넌트 SaaS, Self-Managed, 에어갭 환경, GitLab Dedicated를 하나의 계약으로 묶을 수 있다. - 매월 좌석 예약량과 사용량 기반 Credits 배분을 조정할 수 있다. - 프로젝트가 끝나 유휴 좌석이 생기면 다음 달 예약을 줄이고, 다른 팀의 좌석이나 AI 사용량으로 예산을 이동할 수 있다. - 약정 이후 출시된 대상 기능도 기존 요율표와 약정 안에서 추가 조달 없이 활성화할 수 있다. ## 좌석과 AI 사용량을 같은 예산으로 관리 - 일반적인 모델은 좌석 라이선스와 사용량 크레딧을 별도 예산으로 관리해 서로 전환하기 어렵다. - Flex에서는 좌석과 사용량이 동일한 연간 약정에서 차감되므로 두 항목 간 예산 이동이 가능하다. - GitLab Credits는 다음과 같은 기능에 사용할 수 있다. - GitLab Duo Agent Platform - 호스팅 러너 - 아티팩트 관리 - 사용량이 전체 약정을 초과하면 초과분은 온디맨드 요금으로 청구된다. - GitLab Credits는 크레딧당 1달러 - 좌석은 협의된 사용자당 요금 적용 ## 하나의 계약에 다양한 구성 결합 - Premium과 Ultimate 좌석을 공개 요율과 약정 규모에 따른 볼륨 할인으로 구매할 수 있다. - 추가 승인을 거치면 기본 Flex 할인보다 더 높은 좌석 할인을 적용할 수도 있다. - GitLab.com, Self-Managed, Dedicated, 에어갭 배포 방식을 한 계약에 포함할 수 있다. - 계약 기간 중 배포 환경이나 좌석·사용량 구성을 바꾸더라도 별도 계약 구조를 다시 만들 필요가 없다. ## 가격 절감과 지출 통제 - 연간 약정 규모가 클수록 요율표 전반에서 더 낮은 단가가 적용된다. - 예약 용량은 계획되지 않은 초과 사용보다 저렴하다. - 구독 단위와 사용자 단위 한도로 예산 초과를 제한할 수 있다. - 프로젝트·그룹 수준의 관리자 제어 기능도 제공된다. - 예약되지 않은 좌석에도 예약 좌석과 동일한 사전 협의 단가가 적용된다. - 클라우드 연결 고객은 자동 청구되며, 에어갭 고객은 연 2회 청구된다. ## 기존 Premium·Ultimate 계약과의 관계 - GitLab Premium과 Ultimate는 기존처럼 직접 좌석 가격으로 계속 이용할 수 있다. - 기존 고객은 갱신 시점까지 현재 계약을 유지할 수 있다. - Flex로 전환해도 Premium과 Ultimate의 계층별 기능 자체가 바뀌지는 않는다. - 갱신을 앞둔 고객은 현재 사용량과 AI 이용량을 기준으로 기존 계약과 Flex를 비교한 모델을 account team에 요청할 수 있다. ## 실용적인 결론 좌석 수와 AI 사용량이 빠르게 변하거나 여러 배포 방식을 함께 운영하는 조직이라면 GitLab Flex가 예산 재배분과 신규 기능 도입을 단순화할 수 있다. 반대로 사용량과 좌석이 안정적이고 계약 구조가 단순한 조직은 기존 직접 좌석 계약과 Flex의 할인·초과 과금 조건을 비교한 뒤 전환 여부를 판단하는 것이 적절하다.

gitlab

Google Cloud에서의 GitLab: 완전 관리형, 규정 준수, AI 지원 준비 완료 (새 탭에서 열림)

GitLab은 Google Cloud Marketplace와 인증 MSP를 통해 완전 관리형 DevSecOps 플랫폼으로 제공되며, 코드·파이프라인·보안 데이터를 규정에 맞는 위치에 보관할 수 있다고 주장한다. 동시에 Gemini와 Gemma 모델을 GitLab Duo Agent Platform에 통합해 AI 기능과 거버넌스를 한 플랫폼에서 제공하고, 기존 Google Cloud 약정으로 비용을 결제할 수 있게 한다. 결론적으로 기업은 운영 부담과 도구 분산을 줄이면서 규제 준수, AI 활용, 비용 통제를 함께 달성할 수 있다. ## Google Cloud에서 제공되는 완전 관리형 GitLab - GitLab 인증 관리형 서비스 제공업체(MSP)인 Beyond, Digital Future 등이 Google Cloud 인프라에서 GitLab 운영을 대신한다. - 기업은 코드, CI/CD 파이프라인, 보안 데이터를 국가별 데이터 레지던시와 주권 요구사항에 맞춰 보관할 수 있다. - 인프라 운영과 유지보수는 MSP가 담당하므로 기업의 직접적인 관리 부담이 줄어든다. - GitLab의 감사 로그와 정책 기능을 통해 다음 활동을 추적할 수 있다. - AI 에이전트의 작업 - 머지 리퀘스트 - 보안 탐지 결과 - 에이전트가 자동화한 작업도 기존 개발·보안 거버넌스 범위 안에서 감사할 수 있다. ## 작업에 맞는 AI 모델 선택 - Gemini 3.5 Flash를 포함한 최신 Gemini 모델이 GitLab Duo Agent Platform에서 제공된다. - GitLab이 Google Gemini 얼리 액세스 프로그램에 참여하므로, 새로운 Gemini 모델이 출시되면 별도의 조달 절차 없이 Duo에 빠르게 추가될 수 있다. - 소프트웨어 작업별로 적합한 모델을 선택할 수 있도록 모델 라인업을 구성한다. - 규제 산업이나 자체 호스팅 환경을 위해 Gemma 4도 GitLab Duo Self-Hosted에서 사용할 수 있다. - Gemma 4는 오픈 웨이트 모델로, 자체 AI Gateway와 함께 다음 환경에서 운영할 수 있다. - 온프레미스 - 프라이빗 클라우드 - 자체 호스팅 모델을 사용하면 AI 요청과 응답을 조직 내부 환경에 유지할 수 있다. ## 기존 Google Cloud 약정으로 비용 결제 - Google Cloud Marketplace에서 GitLab과 Duo Agent Platform을 구매하면 기존 Google Cloud 약정 금액을 활용할 수 있다. - 별도의 예산 승인이나 새로운 조달 주기를 거치지 않고 이미 약정한 클라우드 지출을 AI와 플랫폼 비용에 사용할 수 있다. - 플랫폼, 모델 추론, 인프라 비용이 Google Cloud 청구서에 통합된다. - GitLab의 비용 관리 기능도 함께 제공된다. - 사용량 대시보드 - 모델별 사용 정책 - 예측 가능한 소비를 위한 GitLab Credits - 이를 통해 재무·경영진은 분기별 AI 비용과 실제 활용 성과를 한곳에서 확인할 수 있다. ## DevSecOps와 AI를 하나의 플랫폼으로 통합 - 단순한 코딩 도우미와 달리 GitLab Duo Agent Platform은 다음과 같은 소프트웨어 개발 맥락을 함께 이해한다. - 머지 리퀘스트 - CI/CD 파이프라인 - 배포 대상 - 이 맥락 정보가 여러 단계로 이어지는 에이전트 작업이 중단되지 않도록 돕는다. - 긴 컨텍스트 처리와 도구 호출 능력이 향상된 Gemini 모델을 GitLab의 개발·보안·배포 흐름에 연결할 수 있다. - 별도의 코딩 도우미, 보안 도구, AI 엔드포인트를 조합하는 대신 다음 요소를 한 플랫폼에서 관리한다. - 배포 방식 - AI 모델 선택 - 보안 및 규정 준수 - 사용량과 비용 - 특히 대규모 모노레포 검토와 다단계 개발 자동화에 유리하다는 점을 강조한다. ## 도입 방법 - Duo Agent Platform을 사용하지 않는 팀은 무료 체험으로 시작할 수 있다. - GitLab 무료 등급 사용자는 별도 가입 절차를 통해 Duo Agent Platform을 신청할 수 있다. - GitLab Premium 또는 Ultimate 구독자는 Duo Agent Platform을 활성화하고 구독에 포함된 GitLab Credits를 사용할 수 있다. - 규제 요건, 데이터 위치, 운영 인력, 기존 Google Cloud 약정 규모를 기준으로 완전 관리형 MSP 방식과 자체 호스팅 방식을 선택하는 것이 적절하다. 실무적으로는 먼저 데이터 레지던시와 감사 요건을 정의한 뒤, 필요한 AI 모델이 Gemini인지 자체 환경의 Gemma인지 결정하는 것이 좋다. 이후 Google Cloud 약정 활용 가능성과 GitLab Credits·사용량 정책을 함께 검토하면 비용과 거버넌스를 균형 있게 설계할 수 있다.