Kesäkuu on täällä, ja kehitysteknologiapinomme näyttää todellista voimaansa: merkittävät harppaukset versioihin GitLab 19 ja GitHub 3.20 ovat keskiössä. Vaikka nämä kaksi raskaan sarjan toimijaa varastavat huomion, teimme myös muulle ekosysteemille kausittaisen rutiinihuollon, kuten maltillisen päivityksen versioon Jira 10.3.21 (sekä lisäosiin) ja tuoreen uuden LTS-version Jenkins 2.555.2 sekä suuren joukon uusia lisäosaversioita.
Eficode
Eficode is the leading DevOps company in Europe, driving and building the future of software development across 10 countries, with 500+ experts in DevOps and sustainable software development. Our Eficode ROOT managed DevOps platform provides centralized access control and real-time visibility of project status, quality, and performance that integrates with 50+ of your preferred tools, including the Atlassian Stack and open-source systems like Jenkins and Kubernetes.
Ylläpitotiimi piti vauhdin yllä päivittämällä Rocket Chat 7.13.8:n, Hashicorp Vault 2.0.1:n, KeyCloak 26.5.7:n ja Dependency Track 4.14.1:n uusimpiin vakaisiin versioihin. Heinäkuu on käyttöönottojen jäädytysjakso – mutta emme suinkaan aio nostaa jalkoja pöydälle rusketusta hankkimaan. Keskitymme sen sijaan välttämättömään taustajärjestelmien ylläpitoon, seuraamme aktiivisesti uhkaympäristöä ja toteutamme CVE-korjaukset tarkasti silloin, kun ne todella vaikuttavat ympäristöömme. Näin asiakkaamme pysyvät turvassa ja ympäristöt turvallisesti optimoituina. Muista tutustua GitLabia ja GitHubia käsittelevän artikkeliosion poistot-osioon!
GitLab
The journey toward a more powerful, seamless development environment reaches its next milestone with the introduction of GitLab 19. Driven by the need to shift from basic code suggestions to intelligent, agent-driven automation and natively integrated security, this latest evolution focuses entirely on removing friction from daily operations. For everyone interacting with the platform, this means less time spent managing external integration tools and a much faster, highly secure path to production.
Now you gain access to an active AI assistant capable of automatically resolving broken pipelines with one-click fixes,furthermore, advanced software supply chain tracking automatically scans deep-nested dependencies, giving you complete visibility and enterprise-grade compliance without any extra manual effort.
GitHub Enterprise Server
The journey toward a more powerful, seamless development environment reaches its next milestone with the introduction of GitHub Version 3.20. Driven by the need to scale organization management, tighten security administration, and pave the way for upcoming platform capabilities, this latest evolution focuses entirely on removing friction from daily operations. For everyone interacting with the platform, this means a significantly more organized ecosystem where access control and policy oversight are centralized and simplified.
You will immediately benefit from the debut of enterprise teams, which allows for the seamless management of repository permissions and access rules across multiple organizations simultaneously. Furthermore, security leads gain the advantage of a public preview for the dedicated Enterprise Security Manager role to monitor alerts at scale, while a quick structural change reserves the /repos path to prepare your environment for next-generation product features.
Jenkins
Vaikka organisaatio- tai repositoriotason GitHub Actions -käytännöt yleensä rajoittavat työnkulkujen lataamista, järjestelmänvalvojat voivat nyt ottaa koodin skannauksen käyttöön oletusasetuksilla. Päivitys varmistaa, että tietoturvaskannaukset pysyvät toiminnassa eivätkä Actions-käytäntöjen rajoitukset estä niitä. Lue lisää täältä.
Tämän julkaisun mukana toimitetaan CodeQL CLI:n versio 2.23.9, joka käyttää CodeQL actionia edistyneeseen koodin skannaukseen. GitHub Enterprise Server 3.19:n mukana toimitetun version jälkeen on tehty useita merkittäviä parannuksia:
Kieli- ja framework-parannukset
Rust-tuki: Rust-analyysi on nyt yleisesti saatavilla, joten kehittäjät voivat suojata kirjastot ja sovellukset kaikilta OWASP Top 10 -luokilta A06:2021:tä lukuun ottamatta.
Swift- ja Kotlin-päivitykset: CodeQL tukee nyt Swiftin versioita 6.2 ja 6.2.1 sekä Kotlinin julkaisuja 2.2.0x ja 2.2.2x. Huomaa, että Kotlinin versioiden 1.6 ja 1.7 tuki ollaan poistamassa käytöstä.
Builditon C/C++-skannaus: C/C++-projektien analyysi ilman buildia on nyt yleisesti saatavilla. Uusi oletusarvoinen "none"-build-tila helpottaa käyttöönottoa uusissa repositorioissa.
Suorituskyky- ja työnkulkuparannukset
Inkrementaalinen analyysi: Suorituskyvyn parantamiseksi CodeQL tukee nyt inkrementaalista analyysiä kaikilla tukemillaan ohjelmointikielillä.
Siirtyminen Action v4:ään: Edistynyttä määritystä käyttävien on siirryttävä CodeQL Action v4:ään, joka toimii Node.js 24:llä, ennen kuin v3 poistetaan käytöstä joulukuussa 2026. Oletusasetuksia käyttävät siirretään automaattisesti.
Kyselyoptimoinnit: CodeQL-kyselyihin on tehty laaja valikoima tarkennuksia ja muutoksia kaikille tuetuille ohjelmointikielille.
Jira
Matka kohti tehokkaampaa ja sujuvampaa kehitysympäristöä saavuttaa seuraavan virstanpylvään ekosysteemin ylläpitopäivityksellä versioon Jira 10.3.21. Tämän ylläpitojulkaisun tavoitteena on pitää ensisijainen projektinhallintatyötilasi korkeimpien yritysstandardien mukaisena. Se kokoaa yhteen tärkeät taustalla tehdyt virheenkorjaukset ja päivittää kaikki keskeiset Marketplace-lisäosat uusimpiin versioihinsa. Kaikille alustan käyttäjille tämä tarkoittaa keskeytyksetöntä ja vakaata päivittäistä työtilaa, jossa työnkulut toimivat sujuvasti ja tiedot pysyvät johdonmukaisesti jäsenneltyinä.
Hyödyt välittömästi merkittävistä vakauskorjauksista, jotka poistavat turhauttavia alustavirheitä. Näihin kuuluu esimerkiksi ongelma, jossa suljetut tehtävät päätyivät virheellisesti Advanced Roadmaps -suunnitelmiin tiukoista poissulkusäännöistä huolimatta. Lisäksi uusimpien lisäosaversioiden yhteisvaikutus varmistaa sujuvat työkalujen integraatiot, nopeammat koontinäyttöjen latausajat ja parhaan mahdollisen seurannan suorituskyvyn, jotta projektisi etenevät ilman katkoksia.
Tämän päivityskierroksen tärkeimmät ylläpitokorjaukset:
Advanced Roadmapsin eheys: Korjaa kriittisen regressiovirheen, jonka vuoksi ratkaistut ja suljetut tiketit ohittivat odottamatta poissulkusäännöt ja näkyivät Advanced Roadmaps -suunnitelmissa.
Lisäosaekosysteemin päivitys: Päivittää kaikki asennetut sovelluslisäosat uusimpiin versioihinsa, vähentää integraatiovirheitä ja turvaa mukautettujen kenttien toiminnan.
Järjestelmän suorituskyvyn vakaus: Korjaa käyttöliittymän navigoinnin viiveongelmat, erityisesti työpöytänäkymän renderöintivirheet ja suodatuksen häiriöt, jotta käyttökokemus on nopeampi.
Rocket Chat
Tiimiviestintä kehittyy merkittävästi siirryttäessä versioon Rocket.Chat 7.13.8. Tämä kohdennettu päivitys vastaa tarpeeseen saada turvallisempi ja muistitehokkaampi infrastruktuuri sekä korjaa ääni- ja videopuheluiden suorituskyvyn pullonkauloja. Koko organisaatiolle tämä tarkoittaa huomattavasti luotettavampaa työtilaa, jossa keskustelut tapahtuvat välittömästi ja tiedonjako pysyy tiukasti suojattuna.
Viestintä sujuu välittömästi paremmin uudistetun media-alustan ansiosta: se ehkäisee puhelujen katkeamisen ja varmistaa, että äänihälytykset kuuluvat moitteettomasti joka kerta. Lisäksi taustalla tehdyt järjestelmäoptimoinnit poistavat kokonaan palvelinkaadot suurten tiedostosiirtojen aikana ja vahvistavat istuntojen tietoturvan. Näin saat kitkattoman ympäristön yhteistyöhön.
Tämän päivityskierroksen tärkeimmät ylläpitokorjaukset:
Resurssien optimointi: Korjaa taustajärjestelmän suoratoistovirheen, jossa suurten tiedostojen lataukset aiheuttivat liiallisia CPU- ja muistipiikkejä, ja varmistaa palvelimen vakauden raskaiden aineistosiirtojen aikana.
Puheluiden ja äänen luotettavuus: Korjaa viestinnän häiriöt ottamalla käyttöön luotettavan äänilaitteiden käsittelyn ja korjaamalla ilmoitusten laukaisimet. Tämä ehkäisee yhteyksien katkeamisen ja äänettömät soittoäänet.
Istuntojen ja tokenien hallinta: Korjaa yritystason todennuspolut varmistaen, että deaktivoidut käyttäjäistunnot ja käyttämättömät OAuth-tokenit poistetaan kokonaan käyttäjän poistuessa.
Tiukka latausten validointi: Vahvistaa sisäistä tiedostosuodatusta estäen luvattomia tiedostotyyppejä ohittamasta järjestelmän tietoturvarajoituksia, vaikka niiden nimi muutettaisiin latauksen aikana.
Hashicorp Vault
Olennainen elinkaaren ylläpitopäivitys saapuu siirryttäessä HashiCorp Vaultin versioon 2.0.1. Julkaisu korjaa alustassa ilmenneitä alkuvaiheen regressioita, paikkaa keskeisiä tietoturvakirjastoja ja vakauttaa käyttäjähallinnan integraatiot. Tämä pienempi päivitys varmistaa, että käyttöön otettu v2-arkkitehtuuri toimii parhaalla teholla. Klusteriin luottaville kehitystiimeille tämä tarkoittaa erittäin vikasietoista kryptografista suojausrajaa, täysin luotettavaa identiteettien synkronointia ja kitkatonta käyttöliittymäkokemusta.
Hyödyt välittömästi tärkeistä vakauskorjauksista, kuten kriittisen virheen ratkaisusta: käyttäjän poistaminen Okta-ryhmästä ei aiemmin poistanut vastaavia käyttöoikeuksia Vaultissa. Lisäksi hallinnolliset työnkulkusi sujuvoituvat korjatun käyttöliittymän ansiosta. Se poistaa sivupalkin navigoinnin uudelleenlataukset ja korjaa tyhjät tulostaulukot secret engine -sivutuksen säätämisen yhteydessä, mikä tekee hallinnasta nopeaa ja luotettavaa.
Tähän päivitykseen sisältyvät keskeiset ylläpitokorjaukset:
Okta SCIM -synkronointi: Korjaa yritystason identiteettivirheen, jossa Okta-ryhmän push-poisto ei välittynyt järjestelmään. Peruutetut ryhmäjäsenyydet poistavat nyt käyttäjän käyttöoikeudet Vaultissa.
Käyttöliittymän vakaus ja navigointi: Korjaa useita graafisen käyttöliittymän asetteluvirheitä, kuten häiritsevän sivupalkkivalikon välkkymisen ja uudelleenlatauksen engine-kohtaisessa reitityksessä sekä rikkinäisen taulukkosivutuksen Secrets Engine -sivulla.
Tallennustilan kirjoitussuojaus: Lisää kriittisiä validointitarkistuksia, jotka estävät ydintallennustilan kirjoitusvirheet Time-Based One-Time Password (TOTP) -avainten luomisen ja käsittelyn aikana.
Tietoturvariippuvuuksien päivitykset: Päivittää keskeiset kryptografiset ja transit enginen riippuvuudet korjatakseen haavoittuvuuksia JSON Web Signing (JOSE) -toiminnoissa ja siirtoprotokollissa.
KeyCloak
Keskeisen todennusratkaisumme jatkuva kehitys ottaa merkittävän askeleen eteenpäin, kun Keycloakin versio 26.5.7 otetaan käyttöön. Tämä elinkaaripäivitys paikkaa syvällä siirtokerroksessa olevia haavoittuvuuksia, ratkaisee sovellustason palvelunestohyökkäysriskejä ja poistaa käyttäjien väliset istuntovuodot uudelleentodennuksen aikana. Se nostaa identiteettipalvelimesi tietoturvan korkeimmalle tasolle. Koko organisaatiolle tämä tarkoittaa luottamusta käyttäjien yksityisyyteen, vahvoja käyttöoikeusrajoja ja ennakoitavaa todennusta kaikissa yhdistetyissä mikropalveluissa.
Hyödyt välittömästi korjatuista OpenID Connect (OIDC) -päätepisteistä, jotka valvovat nyt tiukasti polun läpikulun validointia. Tämä estää haitallisia toimijoita ohittamasta uudelleenohjaussääntöjä ja väärentämästä valtuutustokeneita. Lisäksi taustajärjestelmän tietovirtoja on optimoitu varmistamaan, että todennusevästeet pysyvät täysin erillään samanaikaisten kirjautumiskierrosten aikana. Näin digitaalinen identiteettisi on suojattu ristikontaminaatiolta työskentelyn aikana.
Tähän päivitykseen sisältyvät keskeiset ylläpitokorjaukset:
Istuntojen ristikontaminaation korjaus: Korjaa merkittävän istunnon uudelleenkäyttövirheen, jossa päällekkäiset todennustokenit saattoivat paljastaa käyttäjätilien tietoja toisille käyttäjille nopean uudelleentodennuksen aikana.
OIDC-polun ohitukset: Korjaa kriittiset redirect URI -päätepisteet neutraloidakseen polun läpikulkuun perustuvat hyväksikäytöt, joilla järjestelmä voitiin huijata vuotamaan aktiivisia valtuutuskoodeja ulkoisille toimialueille.
Scope-käsittelyn vakautus: Poistaa sovellustason palvelunestohyökkäyshaavoittuvuuden, jonka aiheuttivat palvelimen epävakaat käsittelysilmukat laajoissa API scope -arvioinneissa.
Käyttöoikeuksien eheyden varmistaminen: Korjaa sisäisiä hallinnan REST-päätepisteitä ja UMA 2.0 -kerroksia estäen käyttäjiä, joilla ei ole tarvittavia oikeuksia, luettelemasta organisaation jäsenyyksiä tai lukemasta arkaluonteisia roolimetatietoja.
Dependency Track
Päivitämme ohjelmistoturvallisuuden ja läpinäkyvyyden alustamme Dependency-Trackin versiosta 4.13.6 versioon 4.14.2. Tämä merkittävä päivitys tarjoaa huomattavasti tarkemman riskienarviointikehyksen ja paremman hallinnan ohjelmistotoimitusketjuusi. Tietoturva- ja compliance-tiimit voivat nyt vähentää taustakohinaa ja keskittyä olennaiseen hyödyntämällä alustan omia sääntökokonaisuuksia, moderneja uhkamittareita ja älykkäämpää automaatiota. Näin kehittäjäsi käyttävät vähemmän aikaa virheellisten hälytysten tutkimiseen ja enemmän aikaa turvallisen arvon tuottamiseen asiakkaillesi.
Tässä julkaisun tärkeimmät kohokohdat:
Ekosysteemikohtainen haavoittuvuuksien täsmäytys. Alusta seuraa ja arvioi ohjelmistojen versionumeroita eri ohjelmointikielille ja käyttöjärjestelmille ominaisilla sääntökokonaisuuksilla, kuten Alpine Linuxille, Debianille, Ubuntulle, NPM:lle ja Mavenille. Se tunnistaa myös tilanteet, joissa käyttöjärjestelmäkehittäjät siirtävät tietoturvakorjauksia vanhempiin versioihin. Hyöty: Ominaisuus vähentää merkittävästi vääriä positiivisia havaintoja. Tiimiesi ei enää tarvitse käyttää aikaa näennäisten hälytysten selvittämiseen haavoittuvuuksista, jotka on jo korjattu tai jotka eivät koske juuri sinun ympäristöäsi.
Seuraavan sukupolven riskikehys (CVSSv4-tuki). Dependency-Track vastaanottaa ja näyttää nyt uusimman toimialan standardin mukaisen riskipisteytyskehyksen, CVSSv4:n, olemassa olevien tietojen rinnalla. Hyöty: Saat käyttöösi tarkemman ja moniulotteisemman laskennan haavoittuvuuksien vakavuudesta sekä ajantasaisimman ja kattavimman näkymän todelliseen uhkatilanteeseesi.
Laajennettu EPSS-uhkatiedustelu. Exploit Prediction Scoring System (EPSS) -pisteet, jotka arvioivat tietoturva-aukon todennäköisyyttä joutua pahantahtoisten toimijoiden hyväksikäyttöön todellisessa maailmassa, kattavat nyt myös GitHub Advisoriesista peräisin olevat haavoittuvuudet. Hyöty: Tietoturvatiimisi voi priorisoida korjaustoimenpiteet intuitiivisesti ja keskittyä välittömästi uhkiin, joita käytetään aktiivisesti hyväksi luonnossa.
Automatisoidut ohjelmistojen ikääntymis- ja kuntokäytännöt. Käytäntömoottoria on laajennettu tukemaan sääntöjä, jotka perustuvat komponentin käyttöikään ja "versioetäisyyteen" eli siihen, kuinka monta päivitystä komponentti on jäljessä. Hyöty: Voit helposti määrittää perussuojakaiteet vanhentuneiden ohjelmistojen tunnistamiseen, ehkäistä järjestelmällisesti ohjelmistojen rapautumista ja pitää digitaaliset tuotteesi moderneina, ylläpidettävinä ja toimintavarmoina.
Suorituskykyparannuksia ja haun optimointia. Taustalla tehdyt optimoinnit ovat nopeuttaneet tietokantojen peilausta, tuoneet komponenttihakunäkymään projektikohtaiset suodattimet ja parantaneet kansainvälistä lokalisointia, mukaan lukien saksan- ja kiinankieliset päivitykset. Hyöty: Käyttöliittymä toimii sulavammin ja reagoi nopeammin, ja tiedot synkronoituvat nopeammin. Näin aikaa kuluu vähemmän dashboardien selaamiseen.
____________________________________________________________________________
Siinä kaikki kesäkuulta! Nähdään elokuussa!
- Eficode ROOT
Subscribe to our newsletter
Related blogs