GitLab 发布了其 DevSecOps 平台的 19.2 版本,新增了代理式自动化功能,旨在处理因 AI 编码工具生成的代码量超过开发人员的手动检查能力而积压的安全和代码审查工作。该版本于 2026 年 7 月 16 日发布,其中有四项功能已结束测试阶段或进入公开测试阶段:依赖项扫描自动修复、安全审查流程、GitLab Duo CLI 以及自定义流程。
该公司将此次发布定位为对之前所谓“AI 悖论”的回应,即 AI 辅助编码产生的变更流速度已经超过安全和代码审查流程的处理能力。在公告中,GitLab 首席产品与营销官 Manav Khurana 阐述了此次发布背后的想法。
编码代理使得生成更多的代码成为可能,使得开发瓶颈转移到了下游的代码审查和安全环节。
—— Manav Khurana,GitLab

依赖项扫描自动修复功能现在已进入公开测试阶段。当扫描发现存在漏洞的依赖项时,该功能会创建一个合并请求并建议使用安全的版本。如果更新导致构建失败,代理就会反复处理同一个合并请求,直到管道通过为止。GitLab 将该功能称为 Agentic Breaking Change Resolution。根据 GitLab 19.2 版本的发布说明,一项针对 Maven 生态系统的研究发现,约 63% 的最新发布版本存在漏洞,这些漏洞是通过团队从未直接选择的传递性依赖引入的;此外,大约每 8 次依赖更新中就会有 1 次引入破坏性变更。
在一段配套的视频演示中,GitLab 开发大使 Fernando Diaz 详细介绍了该功能。他通过一个示例项目演示了端到端设置流程:依赖项扫描标记出多个存在安全漏洞的包,系统自动生成五个合并请求,其中有一个因管道失败而受阻的合并请求,通过点击其中的“使用 Duo 解决破坏性变更”按钮得以解决。他指出,维护者仍然需要在合并前审核并批准每一项变更。因此,该自动化流程在保留人工审核环节的同时,消除了手动打补丁的工作。
同样处于公开测试阶段的安全审查流程(Security Review Flow)旨在检测模式匹配扫描器往往会忽略的逻辑缺陷,包括授权检查失效、批量赋值和竞争条件。团队会指定一个 Duo Security Review 服务账户作为审查员。该流程会以帖子评论的形式发布审查结果,其中包含严重性评级,并在可能的情况下提供修复建议。GitLab 明确指出,该流程绝不会自行批准合并请求;最终决定权仍由人工掌握。
GitLab Duo CLI 在本次发布中正式上线。它将代理引入终端,并能识别项目、管道以及现有的代理配置。自定义流程也已正式上线,允许团队使用 YAML 构建自己的自动化流程,并通过 GitLab 事件触发,而无需等待 GitLab 发布内置流程。在另一段视频中,开发大使 Daniel Helfand 演示了这一功能:他构建了一个流程,该流程会回答新创建的工作项中未解决的问题,并针对每个答案报告一个置信度评分,将未解决的问题留给人工审核员处理。
GitLab 19.2 让代理着手解决这一瓶颈:修复存在安全漏洞的依赖项,发现漏洞扫描器遗漏的问题,并自动化其中的处理步骤,同时仍由人工审批最终发布的内容。
—— Manav Khurana,GitLab
除了新功能外,GitLab 还新增了处于测试阶段的 AI 审计事件报告。该功能将代理活动作为专门的审计事件进行记录,供合规性和事件审查之用;同时新增了 MCP 访问控制功能,用于管理哪些代理可以运行以及它们可以访问哪些系统。根据公告,GitLab 还引用了其委托 Forrester Consulting 进行的一项研究。该研究发现,使用 Duo 代理平台的组织实现了 400% 的投资回报率,而且投资回收期不到六个月。
InfoQ 此前曾报道过 GitLab AI 相关的发布;Duo 代理平台于 2025 年 8 月启动公开测试版,并于 2026 年 1 月在 GitLab 18.8 版本中正式发布。在 GitLab 19.0 版本中,代理式 AI 已经应用于密钥管理和合并请求工作流;而 GitLab 18.10 和 18.11 版本则推出了自动化代码审查的包月定价方案。19.2 版本将这一发展轨迹进一步延伸到了安全修复领域。
并非社区中的所有人都认为,现在就值得切换到基于代理的工具。在 Reddit 的 r/gitlab 社区中,一位用户将 Duo 与 Claude Code 进行了对比。他认为,虽然 Duo 在集成方面”确实不错“,但 “Claude Code 用户界面更好”。在另一个帖子中,另一位用户表示,其团队计划继续使用代理模式,因为该模式“似乎正变得越来越可靠且运行更快”,但同时也对在整个团队中扩展该模式的成本表示担忧。
在 LinkedIn 上的一篇博文中,行业评论员 Alan Shimel 就 GitLab 的发展方向提出了一个更广泛的问题。他提到了该公司向代理式 AI 转型的“第二幕”,并质疑 GitLab 能否在迈向 AI 原生未来的过程中,“不失去最初使其与众不同的文化基石”。关于向自主代理转型后,治理和透明度能保留多少这一问题,恰恰是 GitLab 试图通过 19.2 版本中内置的审计和审批控制机制展示的核心内容。
GitLab 19.2 现在已经发布。
原文链接:https://www.infoq.com/news/2026/07/gitlab-19-2-ai-agents/





