Одна платформа вместо набора разрозненных инструментов: планирование, код, проверка, безопасность, зависимости, релизы, мониторинг и управление.
Доверенный Git-хостинг со встроенным контролем кода и секретов.
Поиск секретов и контроль доступа снижают утечки и инциденты.
Единая платформа разработки с политиками и аудитом.
Российское решение в реестре, on-premise в закрытом контуре.
Централизованное управление кодом, ветками, артефактами и контейнерами с отслеживанием изменений.
Обязательные merge-запросы, конфигурируемые согласующие, MR-зависимости и code ownership.
Полная поддержка конструкций .gitlab-ci.yml, множественные раннеры, merge trains, запуск по расписанию и триггерам.
Container, Package и Helm registry, dependency proxy — единое хранилище артефактов.
Запуск SAST/DAST/SCA прямо из платформы, security-дашборды и статус исправления уязвимостей.
Отчёты и аналитика, code smells, метрики кодовой базы, рейтинг разработчиков, поиск дубликатов.
Доски задач и milestone на уровне организации, метрики DORA и value stream management.
Audit events — полный аудит действий пользователей для расследований и комплаенса.
Контроль кода и уязвимостей на каждом этапе — без отдельных надстроек и ручных проверок.
Безопасность встроена в работу с репозиторием, а не добавляется после релиза.
Запрет небезопасных и нежелательных изменений уже на этапе push.
Гранулярные права на ветки и защищённые окружения.
Правила качества и безопасности, применяемые ко всем проектам организации.
Блокировка критичных изменений с возможностью мгновенного отката.
Отчёты и аналитика по качеству кода и code smells, метрики кодовой базы (строки, функции и оценка сложности), аналитика по разработчикам (вклад и рейтинг) и поиск дублирующегося кода по всей базе.
Подробнее в документации →Токен сессии стоит хранить в защищённом хранилище, а не в открытом виде.
Добавил проверку прав в middleware, посмотрите ещё раз.
Merge-запросы с конфигурируемыми аппруверами, обсуждениями и статусом пайплайна.
Результаты сканирований, критичность находок, инструмент и статус исправления — прямо в проекте.
| Компонент | Инструмент | Критичность | Статус |
|---|---|---|---|
| jackson-databind 2.9.8 | SCA | Critical | на проверке |
| Missing HSTS Header | SAST | Medium | на проверке |
| zlib 1.2.11 | SCA | High | исправлено |
| Hardcoded token | Secrets | High | на проверке |
| Файл | Тип секрета | Действие |
|---|---|---|
| .env:12 | AWS Access Key ID | push заблокирован |
| deploy/id_rsa | Private Key (RSA) | push заблокирован |
| config.yaml:8 | Hardcoded password | на проверке |
| api/client.js:5 | Bearer token | замаскирован |
Pre-receive-хук проверяет каждый push и блокирует утечки — ключи, токены и пароли. Найденные секреты подсвечиваются с указанием файла и строки, а push отклоняется до исправления.
* Изображения интерфейса приведены для иллюстрации.
AppSec.Code объединяет код, сборку, реестры и безопасность. Сканирования AppSec.Wave (SAST), AppSec.Track (OSA/SCA) и AppSec.Hub (ASPM) запускаются нативно прямо из CI/CD, а результаты и статусы исправления возвращаются в код.
AppSec.Code Продукты AppSec Solutions используют ведущие компании банковского сектора, страхования, промышленности, онлайн-ритейла и телекома — включая участников рейтинга РБК 500.
Функциональность корпоративного уровня и импортонезависимость.
| Функциональность | GitLab CE | GitLab Premium | AppSec.Code |
|---|---|---|---|
| Управление кодом | |||
| Репозитории и merge-запросы | ✓ | ✓ | ✓ |
| Защита веток | ○ | ✓ | ✓ |
| Code ownership | — | ✓ | ✓ |
| Merge Trains | — | ✓ | ✓ |
| MR approvals | — | ✓ | ✓ |
| CI/CD | |||
| Пайплайны | ✓ | ✓ | ✓ |
| Pipeline analytics | — | ✓ | ✓ |
| Unit test results | ○ | ✓ | ✓ |
| Custom scripts | ○ | ✓ | ✓ |
| Package proxy | — | ✓ | ✓ |
| Безопасность | |||
| Push rules | — | ✓ | ✓ |
| SAST / SCA | — | ✓ | ✓ |
| Security dashboards | — | — | ✓ |
| Secret detection | — | ✓ | ✓ |
| RBAC | ○ | ✓ | ✓ |
| Аналитика | |||
| Developer analytics | — | ✓ | ✓ |
| Code metrics | — | — | ✓ |
| Аудит и отчёты | ✓ | ✓ | ✓ |
| DORA metrics | — | — | ✓ |
| Enterprise | |||
| Multi-LDAP и SSO | — | — | ✓ |
| High Availability | — | — | ✓ |
| Geo-узлы | — | — | ✓ |
| Task Manager integration | — | ○ | ✓ |
| Импортонезависимость | |||
| Независимость от иностранных обновлений | — | — | ✓ |
| Официальная закупка в РФ | — | — | ✓ |
| Интеграции с рос. ИБ | — | — | ✓ |
| Offline-обновления | — | — | ✓ |
| Техподдержка в РФ | — | — | ✓ |
Сравнение по функциональности приведено на основе публично доступной информации о редакциях GitLab CE и GitLab Premium и носит информационный характер. GitLab — товарный знак GitLab Inc.