سیلاب کدهای تولیدشده توسط ابزارهای هوش مصنوعی، گلوگاه فرآیندهای توسعه را به سمت بازبینی‌ها و بررسی‌های امنیتی منتقل کرده است. گیت‌لب در نسخه جدید پلتفرم DevSecOps خود با هدف مقابله با این بحران، اتوماسیون مبتنی بر عوامل هوش مصنوعی را معرفی کرد. نسخه GitLab 19.2 که در 16 ژوئیه 2026 رونمایی شد، چهار قابلیت کلیدی را از مرحله آزمایشی به انتشار عمومی ارتقا داده و تلاش می‌کند پارادوکس هوش مصنوعی در چرخه توسعه نرم‌افزار را حل کند.

پارادوکس هوش مصنوعی و انتقال گلوگاه به بازبینی‌ها

ماناو کورانا (Manav Khurana)، مدیر ارشد محصول و بازاریابی گیت‌لب، در توجیه این نسخه به پدیده‌ای اشاره می‌کند که شرکت آن را «پارادوکس هوش مصنوعی» می‌نامد. ابزارهای کدنویسی مبتنی بر هوش مصنوعی سرعت تولید کد را به شدت افزایش داده‌اند، اما این سرعت فراتر از ظرفیت فرآیندهای امنیتی و بررسی دستی است. عوامل کدنویسی امکان تولید حجم بسیار بیشتری از کد را فراهم کرده‌اند و گلوگاه را به سمت پایین‌دست، یعنی بازبینی‌ها و امنیت منتقل کرده‌اند. نسخه 19.2 عوامل هوش مصنوعی را مستقیماً روی همین گلوگاه متمرکز می‌کند تا وابستگی‌های آسیب‌پذیر را رفع کرده و نقص‌هایی که اسکنرهای سنتی از دست می‌دهند را شناسایی کند.

رفع خودکار آسیب‌پذیری‌های وابستگی

داشبورد رفع خودکار آسیب‌پذیری در گیت‌لب 19.2 یکی از مهم‌ترین قابلیت‌های این نسخه، سیستم Dependency Scanning Auto-Remediation است که اکنون در بتای عمومی قرار دارد. این ویژگی به محض شناسایی یک وابستگی آسیب‌پذیر در طول اسکن، یک درخواست ادغام (Merge Request) ایجاد کرده و نسخه امن را پیشنهاد می‌دهد. اگر این به‌روزرسانی باعث شکست فرآیند بیلد (Build) شود، یک عامل هوش مصنوعی روی همان درخواست تکرار می‌کند تا زمانی که خط لوله (Pipeline) با موفقیت اجرا شود. گیت‌لب این قابلیت را Agentic Breaking Change Resolution می‌نامد. طبق یادداشت‌های انتشار این نسخه، بررسی اکوسیستم Maven نشان می‌دهد حدود 63 درصد از آخرین انتشارها از طریق وابستگی‌های انتقالی که تیم‌ها هرگز مستقیماً انتخاب نکرده‌اند، دچار آسیب‌پذیری می‌شوند. همچنین تقریباً از هر هشت به‌روزرسانی وابستگی، یکی منجر به یک تغییر مخرب در سیستم می‌شود. فرناندو دیاز، از مدیران توسعه‌دهندگان گیت‌لب، در یک ویدئوی نمایشی نشان داد که چگونه این سیستم به طور خودکار پنج درخواست ادغام برای بسته‌های آسیب‌پذیر ایجاد کرد و با یک کلیک خطای یکی از آنها را رفع کرد. البته تایید نهایی همچنان در دست نگهدارنده (Maintainer) است و اتوماسیون صرفاً کار وصله‌زنی دستی را حذف می‌کند.

جریان بازبینی امنیتی برای شناسایی نقص‌های منطقی

جریان بازبینی امنیتی گیت‌لب برای ردیابی نقص‌های منطقی اسکنرهای مبتنی بر تطابق الگو معمولاً نقص‌های منطقی مانند بررسی‌های مجوز شکسته، انتساب انبوه (Mass Assignment) و شرایط رقابتی (Race Conditions) را از دست می‌دهند. قابلیت Security Review Flow که در بتای عمومی قرار دارد، با اختصاص یک حساب سرویس به عنوان بازبین، این نواقص را به صورت نظرات رشته‌ای به همراه رتبه‌بندی شدت و راه‌حل پیشنهادی گزارش می‌دهد. گیت‌لب تاکید می‌کند که این جریان هرگز به تنهایی یک درخواست ادغام را تایید نمی‌کند و تصمیم نهایی همواره با یک انسان است.

رابط خط فرمان Duo و جریان‌های سفارشی

در این نسخه، رابط خط فرمان GitLab Duo به دسترسی عمومی رسید. این ابزار عوامل هوش مصنوعی را با درک کامل از پروژه، خطوط لوله و پیکربندی‌های موجود به ترمینال می‌آورد. همچنین قابلیت Custom Flows نیز به انتشار عمومی رسید که به تیم‌ها اجازه می‌دهد اتوماسیون‌های اختصاصی خود را با زبان YAML بسازند و آنها را بر اساس رویدادهای گیت‌لب فعال کنند. دانیل هلفند در نمایشی جداگانه، جریانی را معرفی کرد که به سوالات باز در یک آیتم کاری پاسخ می‌دهد، میزان اطمینان خود را گزارش می‌دهد و موارد حل‌نشده را برای بررسی انسانی ارسال می‌کند.

حسابرسی هوش مصنوعی و بازگشت سرمایه

گیت‌لب علاوه بر قابلیت‌های جدید، گزارش رویداد حسابرسی هوش مصنوعی (AI Audit Event Report) را در نسخه بتا ارائه کرد که فعالیت عوامل را برای بررسی انطباق و حوادث ثبت می‌کند. کنترل‌های دسترسی جدید MCP نیز تعیین می‌کنند کدام عوامل می‌توانند اجرا شوند و به چه سیستم‌هایی دسترسی داشته باشند. بر اساس مطالعه‌ای که شرکت مشاوره Forrester Consulting انجام داده، سازمان‌هایی که از پلتفرم Duo Agent استفاده کرده‌اند، به بازگشت سرمایه 400 درصدی با دوره بازگشت کمتر از 6 ماه دست یافته‌اند. این آمار نشان می‌دهد که ادغام هوش مصنوعی در فرآیندهای توسعه و امنیت، دیگر صرفاً یک مزیت رقابتی نیست، بلکه به یک ضرورت مالی و عملیاتی برای تیم‌های مهندسی تبدیل شده است. به نظر می‌رسد در ماه‌های آینده، تقابل ابزارهای مولد کد و سیستم‌های خودکار بازبینی، شکل جدیدی از همزیستی پیدا خواهد کرد؛ جایی که سرعت تولید با تضمین امنیت به طور همزمان محقق می‌شود.