AppSec.Code: политики качества, SAST на уровне группы и интеграция с Яга.
AppSec.Code проверяет метрики качества прямо в запросе на слияние. Код, нарушающий политику, не попадёт в основную ветку без решения ответственного.
Запросить демо-доступПороги метрик задаются на уровне проекта или группы. При нарушении запрос на слияние блокируется, требует одобрения или получает комментарий бота.
Интеграция настраивается один раз для группы, проекты подключаются автоматически.
Задачи автоматически меняют статус по git-событиям.
Ядро обновлено с патчами безопасности.
Одна платформа вместо набора разрозненных инструментов: планирование, код, проверка, безопасность, зависимости, релизы, мониторинг и управление.
Доверенный Git-хостинг со встроенным контролем кода и секретов.
Поиск секретов и контроль доступа снижают утечки и инциденты.
Единая платформа разработки с политиками и аудитом.
Российское решение в реестре, on-premise в закрытом контуре.
Централизованное управление кодом, ветками, артефактами и контейнерами с отслеживанием изменений.
Обязательные merge-запросы, конфигурируемые согласующие, MR-зависимости и code ownership.
Полная поддержка конструкций .gitlab-ci.yml, множественные раннеры, merge trains, запуск по расписанию и триггерам.
Container, Package и Helm registry, dependency proxy — единое хранилище артефактов.
Запуск SAST/DAST/SCA прямо из платформы, security-дашборды и статус исправления уязвимостей.
Отчёты и аналитика, code smells, метрики кодовой базы, рейтинг разработчиков, поиск дубликатов.
Доски задач и milestone на уровне организации, метрики DORA и value stream management.
Audit events — полный аудит действий пользователей для расследований и комплаенса.
Контроль кода и уязвимостей на каждом этапе — без отдельных надстроек и ручных проверок.
Безопасность встроена в работу с репозиторием, а не добавляется после релиза.
Запрет небезопасных и нежелательных изменений уже на этапе push.
Гранулярные права на ветки и защищённые окружения.
Правила качества и безопасности, применяемые ко всем проектам организации.
Блокировка критичных изменений с возможностью мгновенного отката.
Зрелость контроля кода в вашем репозитории
Отчёты и аналитика по качеству кода и code smells, метрики кодовой базы (строки, функции и оценка сложности), аналитика по разработчикам (вклад и рейтинг) и поиск дублирующегося кода по всей базе.
Подробнее в документации →Токен сессии стоит хранить в защищённом хранилище, а не в открытом виде.
Добавил проверку прав в middleware, посмотрите ещё раз.
Merge-запросы с конфигурируемыми аппруверами, обсуждениями и статусом пайплайна.
Результаты сканирований, критичность находок, инструмент и статус исправления — прямо в проекте.
| Компонент | Инструмент | Критичность | Статус |
|---|---|---|---|
| jackson-databind 2.9.8 | SCA | Critical | на проверке |
| Missing HSTS Header | SAST | Medium | на проверке |
| zlib 1.2.11 | SCA | High | исправлено |
| Hardcoded token | Secrets | High | на проверке |
| Файл | Тип секрета | Действие |
|---|---|---|
| .env:12 | AWS Access Key ID | push заблокирован |
| deploy/id_rsa | Private Key (RSA) | push заблокирован |
| config.yaml:8 | Hardcoded password | на проверке |
| api/client.js:5 | Bearer token | замаскирован |
Pre-receive-хук проверяет каждый push и блокирует утечки — ключи, токены и пароли. Найденные секреты подсвечиваются с указанием файла и строки, а push отклоняется до исправления.
* Изображения интерфейса приведены для иллюстрации.
AppSec.Code объединяет код, сборку, реестры и безопасность. Сканирования AppSec.Wave (SAST), AppSec.Track (OSA/SCA) и AppSec.Hub (ASPM) запускаются нативно прямо из CI/CD, а результаты и статусы исправления возвращаются в код.
AppSec.Code Продукты AppSec Solutions используют ведущие компании банковского сектора, страхования, промышленности, онлайн-ритейла и телекома — включая участников рейтинга РБК 500.
Функциональность корпоративного уровня и импортонезависимость.
| Функциональность | GitLab CE | GitLab Premium | AppSec.Code |
|---|---|---|---|
| Управление кодом | |||
| Репозитории и merge-запросы | ✓ | ✓ | ✓ |
| Защита веток | ○ | ✓ | ✓ |
| Code ownership | — | ✓ | ✓ |
| Merge Trains | — | ✓ | ✓ |
| MR approvals | — | ✓ | ✓ |
| CI/CD | |||
| Пайплайны | ✓ | ✓ | ✓ |
| Pipeline analytics | — | ✓ | ✓ |
| Unit test results | ○ | ✓ | ✓ |
| Custom scripts | ○ | ✓ | ✓ |
| Package proxy | — | ✓ | ✓ |
| Безопасность | |||
| Push rules | — | ✓ | ✓ |
| SAST / SCA | — | ✓ | ✓ |
| Security dashboards | — | — | ✓ |
| Secret detection | — | ✓ | ✓ |
| RBAC | ○ | ✓ | ✓ |
| Аналитика | |||
| Developer analytics | — | ✓ | ✓ |
| Code metrics | — | — | ✓ |
| Аудит и отчёты | ✓ | ✓ | ✓ |
| DORA metrics | — | — | ✓ |
| Enterprise | |||
| Multi-LDAP и SSO | — | — | ✓ |
| High Availability | — | — | ✓ |
| Geo-узлы | — | — | ✓ |
| Task Manager integration | — | ○ | ✓ |
| Импортонезависимость | |||
| Независимость от иностранных обновлений | — | — | ✓ |
| Официальная закупка в РФ | — | — | ✓ |
| Интеграции с рос. ИБ | — | — | ✓ |
| Offline-обновления | — | — | ✓ |
| Техподдержка в РФ | — | — | ✓ |
Сравнение по функциональности приведено на основе публично доступной информации о редакциях GitLab CE и GitLab Premium и носит информационный характер. GitLab — товарный знак GitLab Inc.