Date de publication : 17 juillet 2026
Temps de lecture : 6 min
Mettez à niveau vos dépendances automatiquement, adaptez le code en cas de changements cassants et transférez les modifications pour approbation : découvrez ces fonctionnalités natives uniquement proposées par GitLab, avec un contexte complet.

L'IA génère davantage de code et intègre toujours plus de dépendances, ce qui accroît les risques de sécurité applicative. La majeure partie de cette exposition ne provient pas du code que votre équipe a délibérément choisi. Une étude de 2025 portant sur l'écosystème Maven a révélé que des vulnérabilités atteignaient environ 63 % des dernières releases via des dépendances transitives, contre 31 % via des dépendances directes.
La fonctionnalité Dependency Scanning Auto-Remediation, désormais en version bêta, comble cet écart en matière de sécurité. Lorsque l'analyse des dépendances détecte un paquet vulnérable, GitLab ouvre une merge request pour le mettre à jour, utilise l'IA pour corriger les changements cassants et itère jusqu'à ce que votre pipeline soit opérationnel, chaque modification étant régie par vos portes logicielles et votre piste d'audit existantes.
Résultat : les backlogs de sécurité diminuent sans mobiliser les équipes de développement, les vulnérabilités de sévérité élevée sont corrigées dans les délais de conformité, et les mises à niveau cassantes arrivent sous forme de merge requests prêtes à être approuvées.
Les composants vulnérables et obsolètes constituent un risque de longue date de l'OWASP TOP 10 et une part importante des backlogs de corrections. Le traitement des failles détectées est un travail lent et manuel qui empiète sur la livraison de fonctionnalités, si bien que des vulnérabilités de sévérité élevée restent non résolues au-delà des délais de 30 jours imposés par les normes PCI-DSS et FedRAMP. Par ailleurs, même dans des bibliothèques établies, l'ingénierie d'exploits assistée par l'IA accélère la divulgation et les attaques.
Près d'une mise à jour de dépendance sur huit introduit un changement cassant, et nombre de celles qualifiées de rétrocompatibles font tout de même échouer le build. Les équipes ont tendance à reporter les changements complexes, et plus ces vulnérabilités persistent, plus elles deviennent sérieuses.
La fonctionnalité Dependency Scanning Auto-Remediation transforme les dépendances vulnérables en corrections examinées et prêtes à être fusionnées, afin que votre équipe puisse traiter les failles détectées plus rapidement et consacrer moins de temps à la résolution des changements cassants. Les équipes profitent ainsi d'améliorations en termes de rapidité, d'effort et de contrôle :
La fonctionnalité Dependency Scanning Auto-Remediation met à niveau les dépendances et corrige les changements cassants en deux étapes :
La mise à niveau automatisée de la version des dépendances s'exécute automatiquement lorsque le scan détecte une dépendance vulnérable : une merge request est alors ouverte pour la mettre à niveau vers la version corrigée la plus proche. Lorsqu'aucune correction éligible n'existe, la faille détectée reste dans votre rapport de vulnérabilités jusqu'à ce qu'un chemin de mise à niveau sûr soit disponible. Chaque merge request est attribuée à un compte de service dédié pour que chaque modification soit traçable jusqu'à une identité distincte.
La résolution agentique des changements cassants prend en charge les cas difficiles lorsqu'une mise à niveau de version introduit des changements cassants. Si le pipeline d'une merge request de correction échoue parce que la nouvelle version fait échouer votre projet, GitLab Duo Agent Platform analyse automatiquement les erreurs du pipeline, le changelog de la dépendance et la façon dont votre code utilise cette dépendance. Ensuite, dans la même merge request, il effectue des commits pour corriger votre code afin que votre projet soit aligné sur la version mise à jour. S'il ne parvient pas à faire passer le pipeline, il s'arrête et publie ses conclusions dans la merge request pour que vous puissiez prendre le relais. Les écosystèmes pris en charge incluent Bundler, Maven, Gradle, ainsi que les principaux gestionnaires de paquets Python et JavaScript/TypeScript, avec Rust et Go prévus dans les mois à venir.
La fonctionnalité Dependency Scanning Auto-Remediation ne fusionne jamais de manière autonome. Pour accélérer la revue, chaque merge request précise la vulnérabilité qu'elle traite, la version vers laquelle elle migre, et le code que GitLab Duo Agent Platform a suggéré pour maintenir le build opérationnel : les approbateurs n'ont ainsi pas à reconstituer la modification par eux-mêmes.
La fonctionnalité Dependency Scanning Auto-Remediation s'exécute automatiquement lorsque l'analyse des dépendances basée sur les nomenclatures logicielles (SBOM) détecte une dépendance vulnérable disposant d'une correction disponible. Il est également possible de l'utiliser pour une faille individuelle depuis le rapport de vulnérabilités. GitLab ouvre alors une merge request de correction qui suit votre processus habituel de revue et de merge ; lorsque la résolution agentique des changements cassants est activée et que la mise à niveau de version fait échouer le pipeline, GitLab Duo Agent Platform tente de corriger les modifications de code résultantes dans cette même merge request.
Des garde-fous intégrés empêchent cette fonctionnalité de devenir source de faux positifs. Des périodes de stabilisation évitent que les projets très actifs ne déclenchent une correction à chaque pipeline, et GitLab ne recrée pas une merge request fermée à moins qu'une correction plus récente ne soit disponible.
Configurez la fonctionnalité selon votre tolérance au risque. Vous pouvez cibler des vulnérabilités de n'importe quelle sévérité, du niveau faible au niveau critique, limiter l'amplitude des mises à niveau autorisées (correctif, mineur ou majeur), et stocker les paramètres dans des profils de configuration au niveau du projet ou du groupe (via l'API pendant la version bêta).
La fonctionnalité s'exécute via le pipeline de votre organisation et hérite ainsi de vos contrôles d'accès et de vos portes d'approbation existants. Vous disposez également d'un enregistrement complet et auditable des changements, des approbateurs et des motifs.
Découvrez la fonctionnalité Dependency Scanning Auto-Remediation en action :
La fonctionnalité Dependency Scanning Auto-Remediation est en version bêta publique. Elle est disponible sur GitLab.com et déployée progressivement sur GitLab Self-Managed et GitLab Dedicated.
Prêt à l'essayer ? Consultez la documentation relative à la fonctionnalité Dependency Scanning Auto-Remediation.
La mise à niveau automatisée de la version des dépendances est incluse dans GitLab Ultimate sans coût supplémentaire.
Vous pouvez accéder à la résolution agentique des changements cassants avec un essai gratuit de GitLab Duo Agent Platform. Vous êtes déjà abonné à GitLab Ultimate ? Activez GitLab Duo Agent Platform et utilisez les GitLab Credits inclus dans votre abonnement.
Vous avez des retours à partager ? Communiquez-nous vos commentaires dans cet epic.

Faut-il sacrifier la rapidité pour garantir la sécurité ?
Le questionnaire ne prendra pas plus de 5 minutes.
Cet article de blog vous a plu ? Vous avez des questions ou des retours à nous faire ? Donnez votre avis en créant un nouveau sujet sur le forum de la communauté GitLab.
Faites-nous part de vos commentairesCommencez à développer plus rapidement dès aujourd'hui
Découvrez ce que votre équipe peut accomplir avec la plateforme d'orchestration intelligente pour le DevSecOps.