Der September ist offiziell da – mit kühlerem Wetter und einer lange erwarteten Überarbeitung unserer zentralen Toolchain. In unserer Atlassian-Umgebung machen wir einen großen Sprung: Wir migrieren von unseren bisherigen LTS-Versionen direkt auf die brandneuen Long Term Support-Versionen Bitbucket 10.2 und Jira 11.3. Durch das direkte Upgrade zwischen LTS-Releases überspringen wir die schrittweise Einführung und erhalten sofort eine große, über die Zeit angesammelte Zahl neuer Features, UI-Verbesserungen und Performance-Steigerungen. Um unser Dev-Ökosystem abzurunden, führen wir außerdem GitLab 19.2 ein, damit unsere CI/CD-Pipelines genauso schnell weiterlaufen. Seht es als unser September-Geschenk für eure Engineering-Nerven: Taucht in eure aktualisierten Workspaces ein und nutzt die glänzenden neuen Möglichkeiten!
Jakub Sawczuk
Release Manager
Jakub oversees the software feature releases for Eficode ROOT. He has a background in software development enhanced with release management practices.
Bitbucket
Bitbucket wird auf Version 10.2 aktualisiert. Damit halten moderne Tools für die Zusammenarbeit am Code Einzug in den Arbeitsalltag, und die Umgebung bleibt auf dem Stand aktueller, vollständig unterstützter Atlassian-Releases. Für Teams bedeutet das einen schnelleren und zuverlässigeren Weg von der Erstellung eines Pull Requests bis zum Merge. Merge Queues reihen Änderungen jetzt automatisch ein und validieren sie, sodass Pull Requests sauber integriert werden, ohne den Main Branch zu beeinträchtigen. Standardmäßige Reviewer-Gruppen stellen sicher, dass bei jedem Review die richtigen Personen beteiligt sind, ohne dass jemand daran denken muss, sie hinzuzufügen. Ergänzend dazu verbessert das zugrunde liegende Upgrade auf Platform 8 die Performance und Konsistenz im gesamten Atlassian-Stack und schafft eine stabilere Basis für alle verbundenen Tools.
Abkündigungen und Entfernungen
Entfernung von Client Web Fragments
Client Web Fragments wurden eingestellt und weitgehend durch Client Side Extensions (CSEs) ersetzt. Um die Funktionalität von Apps auf diesen Seiten weiterhin zu erweitern, solltet ihr auf das React-basierte CSE-Framework umsteigen. Mehr erfahren hier.
Ende des Supports für das Original Theme
Mit den neuen hellen und dunklen Themes, die Verbesserungen bei Barrierefreiheit und Benutzerfreundlichkeit bieten, entfernen wir das Original Theme aus allen Produkten.
Anstehende Änderungen an der Jira REST API
Die Jira Search REST APIs werden voraussichtlich im Dezember 2027 abgekündigt. Um einen unterbrechungsfreien Betrieb und Kompatibilität sicherzustellen, müssen Integrationen auf die neu verfügbaren Jira API-Endpunkte umgestellt werden.
Die aktualisierten Jira Search-Endpunkte werden bereits von Bitbucket Data Center in den Versionen 10.0.0+, 8.19.22 und 9.4.10 unterstützt.
Wir empfehlen, die Dokumentation zur erweiterten Search API frühzeitig zu prüfen, um eure Integrationen vorzubereiten und Betriebsunterbrechungen zu vermeiden. Mehr erfahren hier.
Responsive Pull Requests auf Mobilgeräten
Bitbucket hat die Nutzung von Pull Requests auf Mobilgeräten vollständig responsiv gestaltet. So könnt ihr den gesamten PR-Lebenszyklus direkt auf eurem Mobilgerät verwalten, ohne einen Desktop-Arbeitsplatz zu benötigen.
Zu den mobilen Funktionen gehören jetzt:
PR-Diffs über eine optimierte Oberfläche reibungslos prüfen
Durch Kommentare an Teamgesprächen teilnehmen
Pull Requests unterwegs genehmigen oder ablehnen
Diese Updates helfen, Engpässe bei Reviews zu vermeiden, und unterstützen den kontinuierlichen Fortschritt – unabhängig davon, wo ihr arbeitet.
Unterstützte Bildschirmauflösungen:
Mobilgeräte: ab 480 px
Tablets: ab 768 px
Mehr erfahren hier.
Merge Queues
Merge Queues sichern die Stabilität kritischer Ziel-Branches, wenn mehrere eingehende Pull Requests verwaltet werden. Statt Pull Requests direkt zu mergen, werden sie in eine Queue eingereiht, in der Bitbucket die zusammengeführten Änderungen vor der Integration automatisch validiert.
Zu den wichtigsten Vorteilen von Merge Queues gehören:
Vermeidung von fehlerhaften Änderungen durch kollidierende Pull Requests
Sicherstellen, dass zentrale Branches zuverlässig fehlerfrei bleiben
Merge-Workflows in Repositories mit hoher Aktivität vereinfachen
Mehr erfahrt ihr hier.
Nachträgliche Übernahme von Entwicklungsinformationen in Jira Software Cloud
Historische Entwicklungsdaten aus Pull Requests können jetzt direkt in verknüpfte Jira-Software-Cloud-Instanzen übernommen werden. In früheren Versionen war die Synchronisierung strikt auf neue Aktivitäten beschränkt. Mehr erfahrt ihr hier.
Verwaltet eure Integrationen und Automatisierungen mit Service Accounts
Automatisierte Aufgaben und externe Integrationen lassen sich jetzt effizient über dedizierte Service Accounts verwalten. Diese nicht an Benutzer gebundenen Accounts ermöglichen sichere REST-API-Interaktionen über OAuth 2.0, sodass benutzerdefinierte Skripte und Aufgaben ausgeführt werden können, während strenge Zugriffskontrollen erhalten bleiben. Eine umfassende Protokollierung erfasst jede von einem Service Account ausgeführte Aktion und sorgt so für klare Transparenz im Betrieb.
Service Account einrichten:
Navigiert zu Administration > User management und wählt dann in der Seitenleiste Service accounts aus.
Klickt auf Create service account.
Führt die Konfigurationsschritte aus, um die erforderlichen Details, Scopes und Zielressourcen festzulegen.
Erstellt die entsprechenden OAuth-2.0-Authentifizierungsdaten.
Überprüft alle Angaben und speichert die generierten Zugangsdaten sicher an einem geschützten Ort.
Mehr erfahrt ihr hier.
Sicher mit OAuth 2.0 für App-Links verbinden
OAuth-2.0-Unterstützung ist jetzt für Application Links (App-Links) in allen Atlassian-Data-Center-Produkten verfügbar. Als branchenüblicher Authentifizierungsstandard bietet OAuth 2.0 ein sicheres, modernes und äußerst zuverlässiges Framework, um Atlassian-Umgebungen mit externen Anwendungen zu verbinden. Sprecht uns an, wir aktivieren es für euch!
Überarbeitete Source-Ansicht für ein einheitliches Nutzungserlebnis
Die Source-Ansicht wurde mit den neuesten Atlaskit- und individuellen React-Komponenten überarbeitet, um sie an den Rest der Anwendung anzupassen. Das Update bietet eine moderne, einheitliche Benutzeroberfläche, verbessert die Lesbarkeit und vereinfacht Code Reviews. Mehr erfahrt ihr hier.
Die Look-and-Feel-App ist jetzt integriert
Die Look-and-Feel-Funktionalität ist jetzt nativ in Bitbucket Data Center integriert. Damit könnt ihr das Erscheinungsbild eurer Bitbucket-Umgebung anpassen, ohne eine separate App installieren zu müssen. Direkt in den Administrationseinstellungen könnt ihr nun Logos, Farbschemata und weitere Branding-Elemente anpassen, damit sie die visuelle Identität eures Unternehmens widerspiegeln.
Bitbucket verbessert die Barrierefreiheit von Farben
Bitbucket bietet jetzt einen verbesserten Modus für umfassende Farb-Barrierefreiheit. Diese Erweiterung wurde für Menschen mit Farbsehschwächen entwickelt und sorgt für eine inklusivere Navigation auf der gesamten Plattform. Nutzer mit Protanopie sehen Grün in Blau und Rot in Orange verschoben, während der neue Tritanopie-Modus Blau in Grün und Gelb in Orange überführt.
Mit diesen Optionen unterstreicht Bitbucket sein Engagement für Barrierefreiheit und ermöglicht jedem Teammitglied, effizient und komfortabel zu arbeiten.
Um die Farb-Barrierefreiheit zu aktivieren, navigiert zu Profile > Accessibility settings und wählt euren bevorzugten Modus aus. Mehr erfahrt ihr hier.
Instanz-Health-Checks sind jetzt verfügbar
Dieses Release führt die Funktion „Instance Health“ ein und bietet Echtzeit-Einblicke in den Status und die Stabilität eurer Umgebung. Die Systemintegrität wird kontinuierlich bewertet, um potenzielle Probleme frühzeitig zu erkennen und proaktive Maßnahmen zu ermöglichen, bevor Workflows beeinträchtigt werden.
Spezielle Prüfungen überwachen jetzt wichtige Bereiche, darunter den Ablauf von Zertifikaten, die Gültigkeit der Client-Anmeldedaten für Application Links und Sicherheitslücken. Diese Diagnosen sind direkt über den Tab „Instance Health“ in den Troubleshooting and Support Tools (ATST) verfügbar – einschließlich konkreter Hinweise zur Behebung und gezielter Links zur Dokumentation für eine effiziente Problemlösung. Mehr erfahrt ihr hier.
Scopes zu REST-Endpunkten hinzufügen, um OAuth 2.0 2LO zu verwenden
Mit der neu eingeführten Annotation @ScopesAllowed stehen jetzt granulare Zugriffskontrollen und erhöhte Sicherheit für REST-Endpunkte zur Verfügung.
Durch Anwenden der Annotation @ScopesAllowed können Endpunkte sicher mit OAuth 2.0 Client Credentials Tokens (2LO) aufgerufen werden.
Wenn ihr beispielsweise diese Annotation hinzufügt, wird der Zugriff auf den Endpunkt nur gewährt, wenn ein Access Token ausdrücklich den Scope WRITE enthält. Mehr erfahrt ihr hier.
Einblicke in den Repository-Suchindex
Repository-Administratoren haben jetzt direkt in den Repository-Einstellungen Zugriff auf eine spezielle Seite für die Suchindexierung. Das vereinfacht die Diagnose und Behebung von Suchanomalien. Diese zentrale Übersicht zeigt den Zustand der Indexierung klar an – mit Echtzeit-Statusindikatoren, umfassenden Fehlerdiagnosen für fehlgeschlagene Indexierungsläufe sowie präzisen Details zum zuletzt indexierten Commit und seinem Zeitstempel.
Mehr erfahrt ihr hier.
Standard-Reviewer-Gruppen für Pull Requests
Wenn ihr Pull Requests Standard-Reviewer-Gruppen zuweist, müsst ihr nicht jedes Mal einzelne Reviewer manuell auswählen. Nach der Konfiguration werden alle Standard-Reviewer aus den ausgewählten Gruppen automatisch zugewiesen, sobald ein Pull Request erstellt wird.
Wählt dazu einfach die gewünschten Reviewer-Gruppen aus, wenn ihr Standard-Reviewer für euer Repository einrichtet. Mehr erfahrt ihr hier.
GitLab
GitLab aktualisiert auf Version 19.2 – das Release, mit dem die GitLab Duo Agent Platform den Preview-Status verlässt und für den produktiven Einsatz bereit ist. Mit diesem Update wird AI-Unterstützung von einer Sammlung von Experimenten zu unterstützten Funktionen für den Arbeitsalltag. Gleichzeitig werden die Sicherheits- und Governance-Kontrollen gestärkt, die diese Automatisierung vertrauenswürdig machen. Für euer Team bedeutet das: Die bisher getesteten AI-Helfer können jetzt echte Arbeitslasten übernehmen, während Administratoren eine umfassendere, instanzweite Kontrolle über ihre Funktionsweise erhalten. Zu den wichtigsten Neuerungen gehören der CI Expert Agent und die GitLab Duo CLI, die beide allgemein verfügbar werden. Sie bringen produktionsreife Pipeline-Empfehlungen und terminal-native AI in den Arbeitsalltag. Zudem sind Custom Flows zur Automatisierung mehrstufiger Aufgaben jetzt allgemein verfügbar. Ergänzend dazu erreichen granulare Personal Access Tokens die allgemeine Verfügbarkeit und ermöglichen Automatisierung nach dem Least-Privilege-Prinzip. Ein neuer Audit-Event-Bericht für AI gibt Sicherheits- und Compliance-Teams einen zentralen Überblick über Agent-Aktivitäten. Richtlinien für die geplante Pipeline-Ausführung ermöglichen es euch außerdem, Scans und Compliance-Jobs projektübergreifend zentral durchzusetzen.
Administration
Code Review Flow für GitLab Duo Enterprise Seats (Premium, Ultimate)
Bisher übernahm GitLab Duo Code Review stets die Prüfung, wenn ein Benutzer mit einem GitLab Duo Enterprise Seat sie anforderte – selbst wenn für die Gruppe der Code Review Flow aktiviert war. Eine Möglichkeit, den agentenbasierten Flow für alle anzuwenden, gab es nicht. Besitzer von Top-Level-Gruppen können nun diese Standardeinstellung ändern, sodass jede Prüfung über den Code Review Flow läuft, unabhängig vom Seat eines Benutzers. Jede Prüfung nutzt dabei GitLab Credits. Dadurch erhalten Benutzer mit Enterprise Seats dieselbe repositoryweite Kontextwahrnehmung, mehrstufige Argumentation und dieselben Review-Sitzungen, von denen bereits alle anderen profitieren. Mehr erfahrt ihr hier.
Integrierte Projektvorlagen deaktivieren (Premium, Ultimate)
Wenn eine Organisation eigene benutzerdefinierte Projektvorlagen standardisiert, sorgen die integrierten Vorlagen von GitLab nur für Unübersichtlichkeit bei der Auswahl und können in manchen Fällen serverseitige Hooks oder andere Repository-Kontrollen umgehen. Administratoren können integrierte Vorlagen jetzt im Admin-Bereich global deaktivieren oder auf Gruppenebene für Untergruppen. Die Einstellung wird automatisch an Untergruppen vererbt und muss nicht überall erneut festgelegt werden. Der Wert kann erzwungen werden, sodass Gruppen ihn nicht überschreiben können. Sowohl die Instanz- als auch die Gruppeneinstellungen lassen sich über die REST- und GraphQL-APIs verwalten. Auf GitLab.com ist nur die Einstellung auf Gruppenebene verfügbar. Mehr erfahrt ihr hier.
Granulare PAT-Berechtigungen sind allgemein verfügbar (Alle Tiers)
Granulare Personal Access Tokens sind jetzt allgemein verfügbar. Anders als Legacy-PATs, die Zugriff auf alle Projekte und Gruppen gewähren, denen ihr angehört, kann ein granularer Token auf bestimmte Ressourcen und Aktionen beschränkt werden. So könnt ihr das Least-Privilege-Prinzip für eure Automatisierungen und Integrationen deutlich einfacher umsetzen und den Schaden begrenzen, falls ein Token einmal offengelegt wird. Damit die Einrichtung einfach bleibt, hilft euch die Funktion Berechtigungen mit Duo hinzufügen bei der Auswahl der passenden Scopes, während ihr einen Token erstellt. Eure bestehenden Legacy-PATs funktionieren weiterhin unverändert. Mit diesem GA-Release decken granulare PATs die gesamte REST-API sowie die am häufigsten verwendeten GraphQL-Typen und Mutationen ab. Mehr erfahrt ihr hier.
Benutzerdefinierte Review-Anweisungen auf Instanzebene (Premium, Ultimate)
Bisher konnten benutzerdefinierte Anweisungen für GitLab Duo Code Reviews nur auf Projekt- oder Gruppenebene festgelegt werden. Ein Administrator, der in einer gesamten Instanz einheitliche Vorgaben wie Sicherheitsregeln oder interne Coding-Standards durchsetzen wollte, musste dieselben Anweisungen daher in jedes Projekt kopieren. Jetzt könnt ihr Review-Anweisungen einmal für die gesamte Instanz definieren: Legt ein Vorlagenprojekt fest, und wenn GitLab Duo Code prüft, kombiniert es die Anweisungen auf Instanzebene aus .gitlab/duo/mr-review-instructions.yaml mit allen Anweisungen auf Gruppen- und Projektebene. So erhält eure Organisation eine zentrale Quelle für verbindliche Vorgaben. Sowohl Code Review Flow als auch GitLab Duo Code Review berücksichtigen diese Anweisungen auf Instanzebene. Mehr erfahren hier.
KI
Bericht zu KI-Audit-Ereignissen (Beta) (Premium, Ultimate)
Berichte zu KI-Audit-Ereignissen sind jetzt in der Beta verfügbar und bieten Sicherheits- und Compliance-Teams eine einheitliche, herunterladbare Aufzeichnung der Aktivitäten von GitLab Duo Agents. Bisher waren diese Aktivitäten auf Pipeline-Jobs und Ereignisverläufe verteilt. Dadurch war es aufwendig, eine Sitzung für die Untersuchung von Vorfällen, Compliance-Prüfungen oder Berichte zur KI-Governance manuell nachzuvollziehen. Jetzt erstellt jede Agent-Sitzung ein einzelnes Audit-Artefakt mit den Eingaben, dem Modell und dem Konfigurationskontext, der chronologischen Ereigniszeitleiste sowie den Ergebnissen. Ihr könnt diese Ereignisse auf der Seite „Governance“ anzeigen, nach Agent und Sitzung filtern, einzelne Ereignisse detailliert prüfen und das zugrunde liegende Sitzungsartefakt herunterladen. Mehr erfahren hier.
Aktivierung mehrerer AI-Catalog-Elemente gleichzeitig (Premium, Ultimate)
Öffentliche benutzerdefinierte und externe Agents sowie öffentliche benutzerdefinierte Flows im AI Catalog zu aktivieren, erfordert nicht länger Klicks durch einzelne Projekte. Ihr könnt jetzt in einer Aktion bis zu 100 Projekte auswählen und wiederkehrende Verwaltungsaufgaben in einem einzigen Schritt erledigen. Mehr erfahren hier.
CI Expert Agent ist jetzt allgemein verfügbar (Alle Tarife)
Der CI Expert Agent ist jetzt allgemein verfügbar. Dieser KI-gestützte Assistent unterstützt euch beim Erstellen, Debuggen und Optimieren von GitLab-CI/CD-Pipelines, indem er euer Repository analysiert und euch durch die Pipeline-Konfiguration führt. Die GA-Version baut auf dem Beta- und Design-Partner-Programm auf und ist nun für reale Produktions-Workloads bereit. Sie erleichtert die Einführung von CI/CD in euren Projekten. Außerdem ist sie in Orbit integriert: Wenn Orbit und sein Knowledge Graph aktiviert sind, nutzt der Agent graphbasierte Code Intelligence für kontextbezogenere Empfehlungen. Orbit und der Knowledge Graph bleiben in der Beta. Mehr erfahren hier.
Benutzerdefinierte GitLab-Duo-Flows sind jetzt allgemein verfügbar (Premium, Ultimate)
Benutzerdefinierte Flows – KI-gestützte Workflows, die ihr erstellt, um komplexe Aufgaben mit mehreren Schritten projektübergreifend zu automatisieren – sind jetzt allgemein verfügbar. Teams definieren die Schritte, Komponenten und Trigger, sodass wiederkehrende Entwicklungs- und Betriebsaufgaben als Reaktion auf GitLab-Ereignisse automatisch ausgeführt werden – direkt in GitLab CI/CD und ohne die Plattform zu verlassen. Zu den Highlights gehören wiederverwendbare, in YAML definierte Workflows, Multi-Agent-Orchestrierung, Human-in-the-loop-Checkpoints für Freigaben bei sensiblen Schritten, native GitLab-Trigger wie Erwähnungen, Zuweisungen, Pipeline- und Merge-Request-Lebenszyklusereignisse, das Erstellen und Verwalten über Projekte oder den AI Catalog, Sichtbarkeitskontrollen für öffentliche und private Inhalte, sichere Ausführung über Service Accounts und Composite Identity sowie eine frühzeitige YAML-Validierung, die Konfigurationsprobleme vor der Ausführung erkennt. Mehr erfahren hier.
GitLab Duo CLI ist jetzt allgemein verfügbar (Premium, Ultimate)
Die GitLab Duo CLI bringt die Agent Platform direkt in euer Terminal und ist jetzt allgemein verfügbar. Da sie euer GitLab-Projekt, eure Pipelines und Agent-Konfigurationen versteht, könnt ihr komplexe Fragen zu eurer Codebase stellen und Aufgaben autonom in eurem Namen ausführen lassen – mit Kontext, den externe Tools nicht haben. Sie bietet einen interaktiven Chat-Modus und einen Headless-Modus für CI/CD, eine Aktivierungs- und Deaktivierungssteuerung durch Administratoren für Self-Managed und Dedicated, Modellauswahl und gemeinsame Sitzungen, Tool-Freigaben, Model Context Protocol-Verbindungen, Slash Commands einschließlich Kontextnutzung und Komprimierung sowie Unterstützung für Skills und die Anpassung von AGENTS.md. Installiert sie über die GitLab CLI (glab) oder als eigenständiges Tool. Mehr erfahren hier.
GitLab MCP Server ist jetzt für Free-Nutzer verfügbar (Alle Tarife)
Der GitLab MCP Server erfordert keine kostenpflichtige Subscription mehr. Damit könnt ihr eure KI-Tools und Agents in jedem Tarif mit GitLab verbinden. KI-gestützte Automatisierung und Integrationen funktionieren somit sofort, ohne dass ein Upgrade erforderlich ist. Mehr erfahren hier.
MCP Server unabhängig von der Agent Platform aktivieren (Alle Tarife)
Für eine präzisere Steuerung der Verbindungen externer Tools mit eurer Instanz oder Gruppe lässt sich der GitLab MCP Server jetzt unabhängig von den Einstellungen der Agent Platform aktivieren oder deaktivieren. Bisher teilten beide einen gemeinsamen Schalter, sodass ihr den MCP Server nicht aktivieren konntet, ohne auch Funktionen der Agent Platform zu aktivieren. Jetzt könnt ihr anderen Tools den Zugriff auf GitLab als MCP Server ermöglichen, ohne die Agent Platform einzuschalten – oder den MCP Server deaktiviert lassen und gleichzeitig Funktionen der Agent Platform nutzen. Mehr erfahren hier.
UI/UX
Mit GitLab Achievements Mitwirkende anerkennen (Premium, Ultimate)
GitLab bot bisher keine integrierte Möglichkeit, Teammitglieder, Kunden und Mitwirkende offiziell anzuerkennen. Daher blieb Einsatz oft unbeachtet, und Communities hatten keine einheitliche Möglichkeit, die Menschen hinter ihren Projekten zu würdigen. Jetzt könnt ihr auf Gruppenebene benutzerdefinierte Achievements erstellen – jeweils mit Name, Beschreibung und Avatar – und sie Nutzern verleihen. Diese können anschließend auswählen, welche davon sie in ihrem Profil anzeigen. So erhalten Maintainer eine sichtbare Möglichkeit, Beiträge zu honorieren, und können stärkere, motiviertere Communities aufbauen. Mehr erfahren hier.
Grundlegende Flows über Agentic Chat starten (Alle Tarife)
Grundlegende Flows konnten bisher nur über bestimmte UI-Aktionen, Erwähnungen oder Zuweisungen gestartet werden. Jetzt könnt ihr sie direkt im Agentic Chat der GitLab-UI als Teil der Unterhaltung auslösen. Wenn eure Anfrage zu einem spezialisierten Workflow passt, übergibt Agentic Chat an den Developer Flow (implementiert Änderungen oder erstellt einen Merge Request), den Code Review Flow (prüft einen Merge Request) oder den Fix CI/CD Pipeline Flow (diagnostiziert und behebt eine fehlgeschlagene Pipeline). Ihr genehmigt die Übergabe im Chat und verfolgt den Fortschritt anschließend in der Unterhaltung oder unter AI > Sessions. Mehr erfahren hier.
GitLab Flavored Markdown-Referenzen in persönlichen Snippets (Alle Tarifstufen)
GitLab Flavored Markdown (GFM)-Referenzen funktionieren jetzt in beide Richtungen mit persönlichen Snippets. GitLab verarbeitet GFM-Referenzen in Beschreibungen und Kommentaren persönlicher Snippets genauso wie bei Projekt-Snippets und an anderen Stellen. Außerdem könnt ihr von überall dort, wo GFM unterstützt wird – in Kommentaren, Issues und Merge-Request-Beschreibungen –, auf ein persönliches Snippet verweisen. Verwendet dazu dieselbe Syntax $<id>, die bereits für Projekt-Snippets funktioniert. Da Snippet-IDs für persönliche und Projekt-Snippets eindeutig sind, verweist jede ID immer auf genau ein Snippet. Mehr erfahren hier.
Berichterstellung
ID-Tokens in Flows konfigurieren (Alle Tarifstufen)
Ihr könnt jetzt ID-Tokens verwenden, um euch bei OpenID-Connect-Diensten (OIDC) von Drittanbietern zu authentifizieren, ohne langlebige Zugangsdaten zu speichern – zum Beispiel für das schlüssellose Signieren von Binärdateien und Commits oder um Secrets aus einem Secrets Manager abzurufen. Fügt dazu das Schlüsselwort id_tokens zu eurer Agent-Konfiguration hinzu und konfiguriert den Dienst so, dass er Tokens vertraut, die von der GitLab Duo Agent Platform ausgestellt werden. Mehr erfahren hier.
Prüfungen der nutzungsbasierten Abrechnung für GitLab Duo Agent Platform Self-Hosted (Premium, Ultimate)
Bei Self-Managed-Kunden, die Self-Hosted-Modelle mit einer Online-Lizenz betreiben, bestätigt der GitLab Duo Health Check jetzt, dass die Instanz die für die nutzungsbasierte Abrechnung erforderlichen Endpunkte erreichen kann: das Customers Portal, das AI Gateway und den Duo Workflow Service. Wenn eine Firewall einen dieser Endpunkte blockierte, erhielten Administratoren bisher keine Warnung, bis Benutzer auf eine nicht funktionierende Funktion stießen. Mit dieser Validierung können Administratoren Verbindungsprobleme diagnostizieren und ihre Firewall-Allowlist prüfen, bevor jemand beeinträchtigt wird. Mehr erfahren hier.
Projektentwicklung
Automatisches Rebase vor dem Merge (Alle Tarifstufen)
Bei Projekten mit der semi-linearen oder Fast-Forward-Merge-Methode erforderte ein Source-Branch, der hinter seinem Target-Branch zurücklag, bisher zwei Schritte: Rebase auswählen, auf den Abschluss warten und dann zurückkehren, um Merge auszuwählen. Jetzt könnt ihr in den Merge-Request-Einstellungen eines Projekts automatisches Rebase vor dem Merge aktivieren. GitLab rebased dann beim Merge den Source-Branch auf den Target-Branch, sodass ihr alles mit einer einzigen Aktion erledigt. Wenn euch der Erhalt von GPG-Signaturen einzelner Commits wichtig ist, lasst die Einstellung einfach deaktiviert. Mehr erfahren hier.
Validierung benutzerdefinierter Agents (Alle Tarifstufen)
Bisher konntet ihr im AI Catalog einen benutzerdefinierten Agent speichern, dessen Prompt zur Laufzeit fehlschlug – etwa wenn der Prompt Sicherheitsregeln verletzte und der Agent daraufhin stillschweigend nichts tat. Wenn ihr jetzt einen benutzerdefinierten Agent erstellt oder aktualisiert, validiert GitLab die Prompt-Konfiguration vorab und zeigt Fehler an, bevor ihr speichert. So erkennt ihr Probleme, solange ihr sie noch beheben könnt. Mehr erfahren hier.
Merge Requests von automatischen Code Reviews ausschließen (Beta) (Alle Tarifstufen)
Wenn automatische Reviews aktiviert waren, prüfte GitLab Duo jeden berechtigten Merge Request – einschließlich von Bots erstellter Dependency-Updates, Feature-Branches und experimenteller Arbeit, nicht nur der Änderungen, zu denen euer Team tatsächlich Feedback wollte. Jetzt könnt ihr bestimmte Merge Requests mithilfe von Ausschlussregeln ausschließen: Definiert für ein Projekt oder eine Gruppe eine Datei .gitlab/duo/mr-review-automated-rules.yaml mit Regeln basierend auf Autor, Source-Branch oder Target-Branch. Dabei werden Glob-Muster wie dependabot/* oder *-bot unterstützt. Für jeden ausgeschlossenen Merge Request steht weiterhin ein manuelles Review zur Verfügung. Die Funktion befindet sich in der Beta-Phase und wird über das standardmäßig aktivierte Flag duo_code_review_automated_rules gesteuert. Mehr erfahren hier.
Fix CI/CD Pipeline Flow schlägt gezielte Korrekturen vor (Alle Tarifstufen)
Der Fix CI/CD Pipeline Flow von GitLab Duo erhält zwei zentrale Verbesserungen: Wenn die relevanten Dateien bereits im Diff eures Merge Requests enthalten sind, werden Korrekturen direkt in diesem Merge Request als Code-Vorschläge bereitgestellt. Außerdem klassifiziert der Flow Pipeline-Fehler, bevor er aktiv wird, und ermöglicht so eine gezieltere Diagnose. Er analysiert zudem Fehler in Child-Pipelines über die gesamte Pipeline-Hierarchie hinweg, lässt sich pro Projekt mit einer AGENTS.md-Datei anpassen und klappt AI-Reasoning standardmäßig ein, damit Merge-Request-Kommentare übersichtlich bleiben. Mehr erfahren hier.
GitLab Duo liest und beantwortet Reviews in Merge Requests (Alle Tarifstufen)
GitLab Duo und MCP-basierte Agents können jetzt Review-Unterhaltungen in Merge Requests lesen. Dadurch erhält euer AI-Assistent den vollständigen Kontext zu Feedback von Reviewern, ungelösten Diskussionen und dem Verlauf der Unterhaltung. Ihr könnt den Agent anschließend bitten, Review-Kommentare zusammenzufassen, Antworten zu formulieren und diese direkt in Merge-Request-Diskussionen zu veröffentlichen – ohne euren Workflow zu verlassen. Mehr erfahren hier.
Review-Diskussionen mit GitLab Duo lösen (Beta) (Premium, Ultimate)
Einen Review-Kommentar zu erledigen bedeutete bisher, zum Editor zu wechseln, die Korrektur vorzunehmen, zu committen, zu pushen und den Thread anschließend manuell zu schließen – für jede ungelöste Diskussion erneut, wobei sich die Kontextwechsel bei einem umfangreichen Review summierten. Jetzt könnt ihr in jeder Review-Diskussion Mit GitLab Duo lösen auswählen: Duo liest den Kommentar und den umgebenden Code, implementiert die vom Reviewer beschriebene Änderung und committet sie in euren Branch. Anschließend antwortet Duo mit einer kurzen Zusammenfassung der Änderungen und ihrer Gründe und löst den Thread. Ihr könnt die Änderung jederzeit prüfen und den Thread erneut öffnen, falls die Korrektur nicht passend ist. Mehr erfahren hier.
Nur Ultimate
Exporte von Vulnerability Reports wenden Filter korrekt an
Beim Export eines gefilterten Vulnerability-Berichts wird jetzt eine CSV-Datei erstellt, die nur die gefilterten Daten enthält. Der Export entspricht damit genau dem, was ihr auf dem Bildschirm seht. Mehr erfahren hier.
Automatische Fehlerbehebung für Dependency Scanning (Beta)
GitLab 19.2 führt die automatische Fehlerbehebung für Dependency Scanning als Beta ein. Zwei Funktionen bringen die automatisierte Behebung von Vulnerabilities direkt in euren Dependency-Scanning-Workflow. Automatisierte Updates von Dependency-Versionen überwachen eure Projekte und erstellen Merge Requests, um anfällige Dependencies ohne manuelle Eingriffe auf sichere Versionen zu aktualisieren. Standardmäßig werden dabei Patch- und Minor-Versionen berücksichtigt. Agentic Breaking Change Resolution erweitert dies auf komplexe Updates: Wenn die Pipeline eines Merge Requests zur Aktualisierung einer Version aufgrund einer Breaking Change fehlschlägt, analysiert GitLab Duo die Pipeline-Fehler, das Changelog der Dependency und die Nutzung der Dependency in eurem Code. Anschließend übernimmt es die Korrekturen in denselben Merge Request und führt die Pipeline erneut aus, bis sie erfolgreich ist. Bei Aktivierung werden Versionsupdates zudem auf Major-Versionen ausgeweitet (verbraucht GitLab Credits). Zusammen bilden diese Funktionen einen vollständigen Ablauf: GitLab erstellt den Merge Request, und bei komplexen Updates löst GitLab Duo das Problem. Mehr erfahren hier.
Tracking von Nicht-Standard-Branches (Beta)
Ihr könnt jetzt Vulnerabilities auch auf Branches außerhalb des Standard-Branches verfolgen. Dies eignet sich besonders für eine kleine Anzahl langlebiger Release-Branches, etwa Umgebungs-Branches (project-qa, project-prod) oder Plattform-Branches (project-iOS, project-android). In der Beta könnt ihr auf der Seite für Sicherheitskonfigurationen getrackte Branches hinzufügen – bis zur doppelten Anzahl der Projekte im Namespace –, im Vulnerability-Bericht und im Sicherheits-Dashboard auf Projektebene nach Branch filtern, alle Vulnerability-Typen einschließlich CVEs verfolgen, Statusmetadaten von Vulnerabilities beim Mergen eines Branches in den Standard-Branch konsistent halten und den Vulnerability-Status auf getrackten Branches aktualisieren. Mehr erfahren hier.
Richtlinien für die geplante Pipeline-Ausführung sind GA
Richtlinien für die geplante Pipeline-Ausführung sind jetzt allgemein verfügbar. Definiert einen Zeitplan einmal in einem Sicherheitsrichtlinienprojekt und setzt ihn für alle Projekte im Geltungsbereich durch – ohne die .gitlab-ci.yml jedes Projekts anzupassen. Wenn sich Anforderungen ändern, aktualisiert ihr eine Richtlinie, statt Änderungen in zahlreichen CI/CD-Dateien koordinieren zu müssen. Nutzt sie, um Compliance-Skripte, Sicherheits-Scans oder andere benutzerdefinierte Jobs täglich, wöchentlich oder monatlich auszuführen – unabhängig von Commit-Aktivitäten. Das ist ideal für Repositories ohne regelmäßige Änderungen, beispielsweise um Dependency Scans auszuführen und neu veröffentlichte Vulnerabilities zu erkennen. Jede Richtlinie wird als eigene Pipeline ausgeführt, mit Unterstützung für Zeitzonen, Verteilung über Zeitfenster und Branch-Targeting. Mehr erfahren hier.
Security Review Flow (Beta)
Security Review Flow erkennt Vulnerabilities in der Geschäftslogik direkt in Merge Requests. Statt wie ein statisches Analysetool nach bekannten Mustern zu suchen, analysiert der Flow die Absicht eures Codes. So erkennt er Umgehungen von Berechtigungen, Datenoffenlegungen und Logikfehler, die musterbasierte Scanner häufig übersehen. Um einen Review anzufordern, weist ihr das Servicekonto Duo Security Review als Reviewer zu. Der Flow analysiert den Diff und veröffentlicht die Ergebnisse als Thread-Kommentare an genau den Zeilen, an denen Probleme auftreten – jeweils mit CWE-Klassifizierung, Schweregrad und, sofern möglich, einem Inline-Lösungsvorschlag, den ihr anwenden könnt, ohne den Merge Request zu verlassen. Jeder Review verbraucht abhängig von der Komplexität des Diffs GitLab Credits. Mehr erfahren hier.
Ein Security Manager kann agentische Flows konfigurieren
Die Rolle Security Manager kann jetzt die agentischen Sicherheits-Flows für Projekte konfigurieren – SAST Vulnerability Resolution, SAST False Positive Detection, Secrets False Positive Detection und Dependency Scanning Vulnerability Resolution. So kann das Sicherheitspersonal diese Funktionen direkt verwalten, ohne eine umfassendere Rolle zu benötigen. Mehr erfahren hier.
Jira
Jira wird auf Version 11.3 aktualisiert – den neuesten Long Term Support-Meilenstein und das Ziel für ein einziges Upgrade, das alle Zwischenreleases überspringt. Mit einer LTS-Version erhaltet ihr eine stabile, vollständig unterstützte Grundlage, die über Jahre statt nur Monate aktuell bleibt. So laufen eure Projekte mit Tools, für die Atlassian auch langfristig weiterhin Patches bereitstellt. Praktisch bedeutet das: Von der Verwaltung benutzerdefinierter Felder über die Suchleistung bis hin zur Roadmap-Planung kommt alles in einem Upgrade, ohne den Aufwand, jede Zwischenversion durchlaufen zu müssen. Administratoren erhalten ein modernes Toolkit zur Optimierung und stärkere, standardbasierte Sicherheit. Alltägliche Nutzer profitieren von einer überarbeiteten Advanced-Roadmaps-Erfahrung sowie stabileren und zuverlässigeren Boards. Das Ergebnis ist ein ruhigeres, leistungsfähigeres Jira, das große Instanzen auch mit zunehmendem Wachstum zuverlässig betreibt.
Einstellungen und Entfernungen
Entfernung des veralteten Text-Gadgets
Das Dashboard-Text-Gadget, das bereits mit Jira 9.11 als veraltet eingestuft wurde, wurde nun entfernt. Sein Nachfolger, das Rich-Text-Gadget, ist bereits seit einiger Zeit verfügbar und erfüllt denselben Zweck mit besserer Sicherheit. Dashboards, die noch das alte Gadget verwenden, sollten daher umgestellt werden.
Ende des Supports für das Original-Theme
Mit den neuen hellen und dunklen Themes, die Verbesserungen bei Barrierefreiheit und Benutzerfreundlichkeit gebracht haben, wird das Original-Theme aus allen Produkten entfernt.
Veraltung der Browse-Project-Eigenschaften in Workflows
Die Workflow-Schritteigenschaften jira.permission.browse.*, die verwendet werden, um die Sichtbarkeit von Vorgängen in bestimmten Workflow-Schritten einzuschränken, sind seit Jira 11.2 veraltet und werden ab Version 12.0 vollständig ignoriert. Um dieselbe Kontrolle beizubehalten, nutzt Issue-Sicherheitsstufen und Automatisierungsregeln. Diese bestimmen den Zugriff anhand der Projektrolle eines Nutzers und des aktuellen Vorgangsstatus. Mehr erfahren hier.
Upgrade von ProForma Lite auf ProForma Full
Wenn eure Teams Formulare mit ProForma erstellen, beachtet Folgendes: Die kostenlose App ProForma Lite wird nicht mehr unterstützt und wurde aus dem Atlassian Marketplace entfernt. Sie erhält keine weiteren Updates, Kompatibilitätskorrekturen oder Support und funktioniert möglicherweise irgendwann nicht mehr, wenn Jira auf neuere Versionen umgestellt wird. Damit eure Formulare weiterhin funktionieren – und ihr die vollständige Formularfunktionalität nutzen könnt –, wechselt zur vollständigen ProForma-App. Mit der kostenlosen 30-Tage-Testversion könnt ihr alles ausprobieren, bevor ihr euch entscheidet. Wenn ihr Jira Service Management nutzt, habt ihr bereits ohne zusätzliche Kosten Zugriff auf alle ProForma-Funktionen. Mehr erfahren hier.
Instance Optimizer
Verbessert die Jira-Performance mit Instance Optimizer
Instance Optimizer für Jira bündelt die Performance-Optimierung an einem Ort – mit Automatisierung, die eure Instanz ohne ständigen manuellen Aufwand stabil hält. Die automatische Indexreparatur erkennt und behebt Indexierungsprobleme ohne vollständige Neuindexierung, Datenbankintegritätsprüfungen suchen nach Inkonsistenzen und beheben sie, und mit der Optimierung benutzerdefinierter Felder könnt ihr Felder bereinigen, bevor sie zu Verlangsamungen führen. Zusammen ermöglichen diese Funktionen euch, Jira auch bei wachsender Nutzung proaktiv und mit geringem Aufwand reaktionsschnell zu halten. Mehr erfahren hier.
Optimiert eure Instanz mit Schutzmechanismen
Mit Schutzmechanismen könnt ihr empfohlene Grenzen für Faktoren festlegen, die die Performance mit zunehmender Größe einer Instanz schleichend beeinträchtigen: Kommentare, benutzerdefinierte Felder, Vorgangstypen, Vorgänge und Projekte. Wenn die Nutzung sich einer Grenze nähert, werden Systemadministratoren per E-Mail und in der App benachrichtigt. Würde eine Aktion eine Grenze überschreiten, wird sie blockiert und der Benutzer erhält eine klare Warnung. So bleibt die Instanz von vornherein innerhalb sicherer Grenzen, statt erst nachträglich bereinigt werden zu müssen. Ihr entscheidet, ob Durchsetzung und Benachrichtigungen aktiviert sind, und behaltet die volle Kontrolle darüber, wie streng die Schutzmechanismen sein sollen. Mehr erfahren hier.
Optimiert eure benutzerdefinierten Felder
Die Verwaltung benutzerdefinierter Felder wird deutlich praktischer. Auf der Empfehlungsseite könnt ihr suchen, filtern und Massenaktionen ausführen – einschließlich des vollständigen Löschens benutzerdefinierter Felder. Außerdem erhaltet ihr detailliertere Informationen darüber, wie jedes Feld verwendet wird und welchen Aufwand seine Lokalisierung verursacht. Ein schneller Scan zeigt Felder, deren Konfiguration vereinfacht werden kann. So wird das Bereinigen von Ballast, der Suche und Indexierung verlangsamt, zur Routineaufgabe statt zu einem Projekt. Mehr erfahren hier.
Ein zentraler Ort für die Bereinigung
Die Bereinigung ist nicht länger in einem separaten Bereich von Jira untergebracht. Die bisherige Funktion „Clean up“ wird eingestellt und der Link „Audit Custom Fields“ entfernt. Ihre Funktionen – einschließlich der Archivierung von Projekten und Vorgängen – werden in die App Instance Optimizer integriert. Der Vorteil ist einfach: Alle Tools für die Systempflege befinden sich an einem Ort und bieten automatisiertere und effizientere Möglichkeiten, eure Instanz übersichtlich zu halten. Mehr erfahren hier.
Advanced Roadmaps für Jira
Ein überarbeitetes Design
Die modernisierte Benutzeroberfläche von Advanced Roadmaps wurde erstmals in Jira 10.7 eingeführt und ist jetzt der Standard in Jira 11. Sie bietet ein neu strukturiertes Layout, eine einfachere Verwaltung von Programmen und Plänen sowie ein vollständiges Dark Theme. Das Feature Flag, das diese Änderungen bisher steuerte, wurde entfernt. Das neue Design ist damit die Standarderfahrung in Advanced Roadmaps – konsistent mit dem Rest von Jira, barriereärmer und leichter zu navigieren. Mehr erfahren hier.
Findet fehlende Vorgänge – mit einem höheren Vorgangslimit
Das neue Tool Find your issue macht Schluss mit dem Rätselraten, wenn in einem Plan etwas zu fehlen scheint: Sucht nach einem Vorgangsschlüssel, und Jira prüft die Filter und Einstellungen eures Plans. Anschließend wird genau erklärt, warum der Vorgang nicht angezeigt wird. Das passt ideal zu dem erhöhten Backend-Limit: Pläne können jetzt bis zu 10.000 Vorgänge zurückgeben, während das Frontend-Limit bei 5.000 bleibt. So bleiben große Pläne stabil und weniger Vorgänge verschwinden überhaupt erst aus der Ansicht. Mehr erfahren hier.
Übersichtlichere Filterung für nicht gespeicherte Vorgänge
Neu erstellte Vorgänge erhalten erst dann eine Vorgangsquelle, wenn ihr sie in Jira speichert. Zuvor wurden sie direkt bei ihrer Erstellung mit ihrer Quelle verknüpft, sodass Filter auch auf nicht gespeicherte Vorgänge angewendet wurden. Jetzt zeigt ein Plan nur das an, was tatsächlich übernommen wurde. Das sorgt beim Entwurf für eine übersichtlichere und besser vorhersehbare Filterung.
Strengere Berechtigungsprüfung
Vorgangsfilter, die als Vorgangsquelle eines Plans verwendet werden, berücksichtigen nun ausnahmslos das Berechtigungsmodell von Jira. Wenn ihr keine Berechtigung zum Anzeigen eines Filters habt, erscheinen dessen Vorgänge nicht im Plan. Dadurch entspricht die Sichtbarkeit in Plänen dem Verhalten im übrigen Jira, und eine seit Langem bestehende Inkonsistenz wird beseitigt. Damit Vorgänge sichtbar bleiben, stellt sicher, dass sie gespeichert sind und ihr Zugriff auf die relevanten Filter habt.
Verwaltet eure Integrationen und Automatisierungen mit Service Accounts
Automatisierte Prozesse und externe Integrationen können jetzt über dedizierte Service Accounts ausgeführt werden – spezialisierte Konten ohne Benutzerzuordnung für sichere, kontrollierte Automatisierung. Jedes davon greift über OAuth 2.0 auf die REST APIs von Jira zu. So werden Skripte und geplante Aufgaben mit präzise begrenzten Berechtigungen statt mit den Zugangsdaten einer realen Person ausgeführt. Jede Aktion eines Service Accounts wird zudem vollständig nachvollziehbar protokolliert.
So richtet ihr einen Service Account ein:
Geht zu Administration, dann zu User management, und wählt in der Seitenleiste Service accounts aus.
Wählt Create service account aus.
Folgt den Anweisungen, um die Kontodetails, Scopes und Ressourcen zu konfigurieren, und erstellt anschließend die OAuth-2.0-Zugangsdaten.
Überprüft alles und kopiert die Zugangsdaten an einen sicheren Ort.
Mehr erfahren hier.
Repository-Zustand mit dem Synchronisierungsverlauf anzeigen
Administratoren, die verknüpfte Repositories verwalten, erhalten über die neue Ansicht „Synchronisierungsverlauf“ im Bereich Distributed Version Control System (DVCS) einen klaren Prüfpfad der jüngsten Synchronisierungen. Statt zu raten, ob ein Repository ordnungsgemäß synchronisiert wird, könnt ihr eine Tabelle mit jeder Synchronisierung der vergangenen sieben Tage öffnen – einschließlich Start- und Endzeit, Status, Dauer, Synchronisierungstyp und Grund für mögliche Fehler – und Probleme in Sekundenschnelle eingrenzen.
So prüft ihr den Synchronisierungsverlauf eines Repositorys:
Geht zu Einstellungen und dann zu Anwendungen.
Öffnet euer Konto unter DVCS-Konten.
Wählt neben dem Repository, das ihr prüfen möchtet, Synchronisierungsverlauf anzeigen aus.
Mehr erfahren hier.
E-Mail-Antworten für Jira-Benachrichtigungen umleiten
E-Mail-Benachrichtigungen können Antworten jetzt an eine andere Adresse als die Absenderadresse senden. Mit dem neuen Feld Antworten empfangen unter könnt ihr den Reply-to-Header für ausgehende E-Mails festlegen – pro SMTP-Server, pro Projekt oder während der Einrichtung. So landen Antworten im richtigen Postfach und sensible Adressen bleiben vor Fehlzuordnungen geschützt. Mehr erfahren hier.
Sicherheit und Authentifizierung
Scopes zu REST-Endpunkten hinzufügen, um OAuth 2.0 2LO zu verwenden
Mit der neuen Annotation @ScopesAllowed können Entwickler REST-Endpunkte auf OAuth 2.0 Client Credentials (2LO)-Tokens mit dem erforderlichen Scope beschränken. Wenn ihr einen Endpunkt annotiert, muss ein Token beispielsweise ausdrücklich den Scope WRITE enthalten, bevor Zugriff gewährt wird. So erhalten Integrationen einen detailliert abgestuften Zugriff nach dem Least-Privilege-Prinzip statt weitreichender Berechtigungen. Mehr erfahren hier.
Sicherheitsverbesserungen für OAuth 2.0
Der OAuth-2.0-Provider erhält mehrere schützende Standardeinstellungen: Access Tokens laufen nun spätestens nach einer Stunde ab; Client-IDs und Secrets sind standardmäßig 90 Tage gültig (anpassbar auf bis zu zwei Jahre), um regelmäßige Rotation zu fördern; rotierte Zugangsdaten können widerrufen werden; Administratoren können die Refresh Tokens eines Benutzers widerrufen; und jedes Client-Benutzer-Paar ist auf 25 Refresh Tokens begrenzt. Zusammen verringern diese Änderungen das Risikozeitfenster, falls Zugangsdaten offengelegt werden, und begrenzen die Ausbreitung von Tokens. Wenn eure Umgebung andere Werte benötigt, lässt sich jedes Limit weiterhin über Systemeigenschaften konfigurieren.
Das war alles für September! Bis Oktober!
- Eficode ROOT
Subscribe to our newsletter
Related blogs