Перейти к содержимому
traio.kz

Подключение VCS (Git)

Этот гайд описывает, как подключить GitLab к TRAIO, чтобы:

  • импортировать репозитории в TRAIO
  • запускать сканы по событиям из GitLab (через webhook)
  • при необходимости сканировать каждый коммит и/или комментировать Merge Request
  1. Откройте Global settings → Integrations → Version Control.
  2. Нажмите “+” (Add integration).
  3. Выберите GitLab.
  4. Заполните форму интеграции (типовые поля):
    • Name — понятное имя, например gitlab-prod или gitlab-bank-poc
    • GitLab URLhttps://gitlab.company.local (или https://gitlab.com)
    • Access token / credentials — токен/учётка с правами чтения репозиториев (и, если нужны комментарии в MR — правами на запись комментариев)
  5. Сохраните интеграцию.

Готово: теперь можно импортировать репозитории из GitLab или использовать интеграцию при настройке процесса сканирования.

2) Настроить webhook в GitLab (чтобы TRAIO получал события)

Заголовок раздела «2) Настроить webhook в GitLab (чтобы TRAIO получал события)»
  1. В TRAIO откройте созданную интеграцию GitLab и скопируйте Webhook URL.
  2. В GitLab откройте Admin Settings → System Hooks (или Project Settings → Webhooks, если подключаете точечно). (Group Settings Webhook доступны только на Gitlab Ultimate)
  3. Вставьте Webhook URL.
  4. Выберите триггеры (минимальный рекомендуемый набор):
    • Push events (события пуша)
    • Merge request events (события Merge Request)
  5. Сохраните webhook и выполните Test (если доступно), чтобы убедиться, что GitLab “достукивается” до TRAIO.

Если вам нужно сканировать изменения максимально рано (shift-left), включите в TRAIO на странице интеграции переключатель:

  • Scan every single commit

Рекомендация: включайте это после того, как базовый Sequence стабильно работает, иначе можно получить лишнюю нагрузку и “шум” в находках.

Если вы хотите, чтобы TRAIO оставлял комментарии в MR:

  1. Включите опцию Comment on pull requests / merge requests (название может отличаться).
  2. Выберите процесс/политику комментирования (типовые варианты):
    • комментировать только критичные/высокие
    • комментировать только новые находки
    • комментировать при нарушении политики (policy gate)
  3. Убедитесь, что токен GitLab имеет права на добавление комментариев в MR.
  • TRAIO имеет сетевой доступ до GitLab (DNS/маршрутизация/порты)
  • У токена достаточно прав (read_repository минимум; для MR-комментов — права на API/комментарии)
  • Webhook из GitLab реально доходит до TRAIO (проверьте delivery logs в GitLab)
  • Если у клиента ЕШДИ/прокси/корпоративные сертификаты — они учтены на стороне TRAIO и джоб