gitlab

GitLab 19.2 릴리스 노트 | GitLab Docs (새 탭에서 열림)

GitLab 19.2는 GitLab Duo와 AI 에이전트 기능을 중심으로 개발·보안·운영 자동화를 강화한 릴리스입니다. Duo CLI와 커스텀 플로우가 정식 출시되었고, 정책 기반 예약 파이프라인과 Agentic Chat 연동이 추가되었습니다. 또한 의존성 취약점 자동 수정, 비기본 브랜치 취약점 추적, 하위 그룹 단위의 Duo 접근 제어가 베타 또는 정식 기능으로 제공됩니다.

GitLab Duo CLI 정식 출시

  • 터미널에서 GitLab Duo Agent Platform을 사용할 수 있습니다.
  • 코드베이스에 대한 복잡한 질문을 하거나 변경 작업을 자율적으로 수행하도록 요청할 수 있습니다.
  • 외부 AI 도구와 달리 GitLab 프로젝트, 파이프라인, 에이전트 설정을 문맥으로 활용합니다.
  • 주요 기능:
    • 대화형 모드와 CI/CD용 헤드리스 모드
    • 모델 선택 및 세션 공유
    • 도구 실행 승인
    • MCP(Model Context Protocol) 연결
    • 슬래시 명령어와 컨텍스트 사용량·압축 관리
    • AGENTS.md와 스킬을 활용한 사용자 정의
  • glab을 통해 설치하거나 독립 실행형 도구로 설치할 수 있습니다.
  • GitLab Self-Managed와 Dedicated에서는 관리자가 기능을 켜거나 끌 수 있습니다.

GitLab Duo 커스텀 플로우 정식 출시

  • 여러 단계로 구성된 AI 기반 작업 흐름을 YAML로 정의하고 재사용할 수 있습니다.
  • GitLab 이벤트에 따라 반복적인 개발·운영 작업을 자동 실행합니다.
  • 주요 기능:
    • 팀별 YAML 워크플로
    • 복잡한 작업을 위한 멀티 에이전트 오케스트레이션
    • 승인이나 피드백을 받는 HITL(Human-in-the-loop) 체크포인트
    • 멘션, 담당자 지정, 파이프라인, 머지 리퀘스트 이벤트 트리거
    • 프로젝트 또는 AI Catalog에서 플로우 생성·관리
    • 공개·비공개 가시성 설정
    • 서비스 계정과 복합 ID를 이용한 보안 실행
    • 실행 전 YAML 검증
  • GitLab CI/CD 안에서 실행되므로 별도 외부 자동화 플랫폼 없이 운영할 수 있습니다.

예약 파이프라인 실행 정책 정식 출시

  • 보안 정책 프로젝트에서 일정을 한 번 정의하면 범위 내 여러 프로젝트에 강제 적용할 수 있습니다.
  • 각 프로젝트의 .gitlab-ci.yml을 직접 수정하지 않아도 됩니다.
  • 커밋 활동과 무관하게 일·주·월 단위로 다음 작업을 실행할 수 있습니다.
    • 컴플라이언스 검사
    • 보안 스캔
    • 의존성 취약점 점검
  • 각 정책은 별도 파이프라인으로 실행됩니다.
  • 시간대, 실행 시간 분산 범위, 대상 브랜치를 설정할 수 있습니다.
  • 코드 변경이 드문 저장소에서도 새롭게 발견된 취약점을 주기적으로 탐지하는 데 유용합니다.

Agentic Chat에서 기본 플로우 시작

  • 기존에는 특정 UI 동작, 멘션, 담당자 지정 등을 통해 시작하던 기본 플로우를 Agentic Chat 대화 중에도 실행할 수 있습니다.
  • 요청 내용에 맞춰 전문 플로우로 넘길 수 있습니다.
    • Developer Flow: 코드 변경 또는 머지 리퀘스트 생성
    • Code Review Flow: 머지 리퀘스트 검토
    • Fix CI/CD Pipeline Flow: 실패한 파이프라인 진단 및 수정
  • 사용자가 채팅에서 전환을 승인한 뒤, 대화창이나 AI > Sessions에서 진행 상황을 확인합니다.

의존성 스캔 자동 수정 베타

  • 취약한 의존성을 자동으로 수정하는 두 가지 기능이 추가되었습니다.
  • 자동 의존성 버전 업데이트:
    • 취약한 의존성을 안전한 버전으로 올리는 머지 리퀘스트를 자동 생성합니다.
    • 기본적으로 패치 및 마이너 버전 업데이트를 대상으로 합니다.
  • Agentic Breaking Change Resolution:
    • 의존성 업데이트 후 파이프라인이 주요 변경 사항으로 실패하면 GitLab Duo가 원인을 분석합니다.
    • 파이프라인 오류, 의존성 변경 로그, 프로젝트의 실제 사용 방식을 함께 검토합니다.
    • 같은 머지 리퀘스트에 수정 사항을 커밋하고 파이프라인을 통과할 때까지 재실행합니다.
    • 활성화하면 메이저 버전 업데이트도 대상에 포함됩니다.
    • GitLab Credits를 사용합니다.
  • 결과적으로 GitLab이 수정 머지 리퀘스트를 생성하고, Duo가 복잡한 호환성 문제까지 해결하는 자동화된 보안 수정 흐름을 제공합니다.

비기본 브랜치 취약점 추적 베타

  • 기본 브랜치 외에도 장기 유지되는 릴리스·배포 브랜치의 취약점을 추적할 수 있습니다.
  • 예시는 다음과 같습니다.
    • project-qa
    • project-prod
    • project-iOS
    • project-android
  • 보안 설정에서 추적 브랜치를 추가할 수 있으며, 네임스페이스 프로젝트 수의 최대 두 배까지 등록할 수 있습니다.
  • 취약점 보고서와 프로젝트 보안 대시보드에서 브랜치별 필터링을 지원합니다.
  • CVE를 포함한 모든 취약점 유형을 추적합니다.
  • 브랜치가 기본 브랜치에 병합될 때 취약점 상태 메타데이터를 일관되게 유지합니다.
  • 추적 브랜치의 취약점 상태도 갱신할 수 있습니다.
  • 사용 브랜치는 너무 많이 지정하기보다 환경별·플랫폼별 장기 브랜치로 제한하는 것이 권장됩니다.

하위 그룹별 GitLab Duo 접근 제어

  • GitLab Dedicated 및 Dedicated for Government 관리자는 특정 하위 그룹에서 Duo와 Duo Agent Platform을 제한할 수 있습니다.
  • 기존에는 전체 인스턴스에서 비활성화하거나 모든 그룹에서 사용 가능하게 하는 방식만 제공되었습니다.
  • 이제 하위 그룹별 기본 거부(default-deny) 및 허용 목록(allowlist) 정책을 적용할 수 있습니다.
  • 특정 그룹을 Always off로 잠그면 하위 그룹과 프로젝트에서도 기능을 활성화할 수 없습니다.
  • 다른 그룹은 Owner 권한 사용자의 선택에 맡길 수 있습니다.
  • 잠금 설정과 해제는 관리자만 수행할 수 있으며, 영향을 받는 Owner에게는 상위 그룹 정책으로 기능이 잠겼다는 안내가 표시됩니다.
  • 조직의 규정 준수와 AI 기능 사용 범위에 대한 플랫폼 거버넌스를 세밀하게 관리할 수 있습니다.

실용적인 적용 방향

  • 개발팀은 Duo CLI와 Agentic Chat을 코드 작성, 코드 리뷰, 실패한 파이프라인 수정에 활용할 수 있습니다.
  • 보안팀은 예약 파이프라인 정책과 의존성 자동 수정으로 지속적인 취약점 대응 체계를 구성할 수 있습니다.
  • 릴리스 브랜치를 운영하는 조직은 비기본 브랜치 추적을 제한적으로 적용하는 것이 좋습니다.
  • 규제 환경에서는 하위 그룹별 Duo 허용 정책을 사용해 AI 기능을 조직 단위로 통제하는 것이 적합합니다.