GitLab 19.0 最受關注的新功能之一是 GitLab Secrets Manager,目前以公開測試(public beta)形式提供給 Premium 與 Ultimate 用戶。
在過去,多數企業會使用外部服務來管理 CI/CD 憑證,例如 HashiCorp Vault 或雲端供應商的 Secrets Manager。現在 GitLab 允許團隊直接在平台內儲存與管理這些敏感資料。
主要能力包括:
透過把憑證管理與 pipeline 及專案權限整合,GitLab 希望減少憑證分散問題,同時強化「最小權限原則(least‑privilege)」在 CI/CD 流程中的落實。
GitLab 19.0 也將 AI 功能延伸到 Merge Request(MR)整個生命週期,不再只是提供寫程式的建議。
在新的工作流程中,AI 代理可以協助完成多種合併流程工作,例如:
這些能力屬於 GitLab Duo Agent Platform 的一部分,該平台引入「代理式(agentic)」工作流程,讓 AI 可以在規劃、程式碼審查、安全檢查到部署等階段協助處理任務。
GitLab 的目標是減少那些不屬於寫程式本身、但往往拖慢交付速度的手動操作。
對於金融、醫療或政府機構來說,把內部程式碼送到雲端 AI 服務往往不可行。GitLab 19.0 因此加入 透過外部代理連接自託管開源模型 的能力。
這讓組織可以:
對於需要高度合規或資料隔離的 air‑gapped 環境(完全與外網隔離的系統)來說,這項功能使 AI 輔助開發也能安全部署。
現代應用程式通常依賴大量第三方套件,因此 軟體供應鏈安全(software supply chain security) 成為企業關注的焦點。GitLab 19.0 在這方面新增了兩項重要功能。
此功能為平台工程團隊提供整體視角,讓他們能查看組織內各專案使用了哪些 CI/CD Catalog 元件及其版本。這有助於:
新版也加入 以軟體物料清單(SBOM)為基礎的依賴掃描,讓團隊能更早發現開源套件中的漏洞或風險。
這些工具讓開發團隊能在程式進入正式環境前,就識別並處理供應鏈風險。
GitLab 認為,AI 正在讓程式碼生成速度大幅提升,但下游流程——例如安全審查、測試、部署與合規——仍然依賴分散的工具與人工操作。
結果就是:程式碼變多了,但交付速度未必更快。
GitLab 在 19.0 版本提出的解法是所謂的 「智慧協調(intelligent orchestration)」:
將開發、CI/CD、資安、合規與 AI 自動化整合在同一個 DevSecOps 平台中,讓整個軟體生命週期能協同運作,而不是依賴一堆彼此獨立的工具。
GitLab 19.0 顯示 DevSecOps 工具的一個明顯趨勢:平台整合與 AI 自動化運營。
與其單純加入新的 AI 編碼工具,GitLab 更關注程式碼之外的流程——例如憑證管理、合併審查、安全掃描與 CI/CD 治理——並嘗試把它們自動化並集中管理。
對於需要管理大型程式庫、嚴格安全政策與合規要求的工程團隊而言,Secrets Manager、AI 合併流程、自託管 AI 模型以及供應鏈分析的組合,代表一種嘗試:讓 安全與治理能跟上 AI 加速開發的速度。
至於這是否真的能解決 GitLab 所說的「AI 悖論」,仍需要時間與實際採用案例來驗證。但 GitLab 19.0 已清楚表明方向:未來的 DevSecOps 平台將不只是開發工具,而是 端到端、AI 驅動的軟體交付控制中心。