09 октября 2026

Hexway ASOC 2026.9.2: умные правила для таск-трекеров, артефакты, связанные с репозиториями, поддержка PT AI 6.2

В версии Hexway ASOC 2026.9.2 мы продолжили развивать связность платформы с внешними системами. Rules Engine теперь умеет автоматически создавать задачи в таск-трекерах, для значений полей подключены внешние справочники, а артефакты можно напрямую связывать с репозиториями и точно идентифицировать Docker-образы по digest.

Отдельное внимание уделено надёжности эксплуатации: переработана синхронизация веток, исправлена работа фоновых задач на больших инсталляциях, обновлены зависимости с известными уязвимостями, а развёртывание в Kubernetes стало гибче за счёт настраиваемых probes и тайм-аутов ingress.
Интеграции с таск-трекерами: больше автоматизации и гибкости

Работа с уязвимостью редко заканчивается внутри ASOC, чаще всего она превращается в задачу в Jira, Kaiten или другой системе команды разработки. В этом релизе такой переход стал ещё более автоматизированным:

  • Новое действие в Rules Engine – автоматическое создание задачи в таск-трекере при наступлении события со Scan Issue. Интеграция выбирается прямо в правиле, а платформа заранее предупреждает, если выбранная интеграция не готова к созданию задач (например, не авторизована) — предупреждение видно и в редакторе правил, и в списке правил с фильтром по наличию warnings.

Пример сценария:
правило «если severity стал Critical и статус Confirmed → создать задачу в Jira для команды продукта». Настройка делается один раз, дальше задачи создаются без ручного экспорта.
  • Внешние справочники для значений полей – значения полей таск-трекера (например, компоненты или метки) можно брать из внешнего корпоративного справочника, а не только из встроенного поиска трекера. Источник задаётся отдельно для каждого поля, токен доступа шифруется и хранится так же, как основной токен интеграции.
  • Унифицированный API таск-трекеров – Kaiten и Azure DevOps Boards переведены на общее универсальное API, в метаданные Kaiten добавлены доски спейсов. Это упрощает поддержку всех трекеров и ускоряет добавление новых.
Артефакты и репозитории: единая картина

В 2026.9.2 артефакты можно связывать с репозиториями тремя способами: вручную, при импорте в репозиторий и автоматически при загрузке результата сканирования. Это помогает видеть, к какому коду относится конкретная сборка или образ, без ручного сопоставления.
Docker-образы теперь идентифицируются точнее: в версии артефакта сохраняется переданный digest образа.
`vampy-cli` вычисляет SHA-256 конфигурации образа и передаёт его вместе с архивом — как при сканировании готового архива, так и при сканировании образа из registry:
```shell
vampy-cli scan \
--product=my-product \
--profile=default-profile \
--check-full \
--docker-image-archive=app-1.2.3.tar \
--details
```
Также расширена информация о репозиториях из VCS: в карточке и списке репозиториев доступна ссылка на VCS, а панель интеграции с GitLab показывает расширенные данные о конфигурации, участниках и статистике проекта.
Правила, Scan Issues и отчётность

Классификация источника Scan Issue – в отчётности теперь видно, откуда пришла находка (какой сканер или тип сканирования), что упрощает разбор и фильтрацию в отчётах для заказчиков и руководства.

Сканирование и оркестрация

Orchestration поддерживает PT Application Inspector 6.2. Актуальную версию сканера можно использовать в существующих профилях сканирования без изменений в процессах.

Стабильность и надёжность платформы

Несколько изменений делают платформу более предсказуемой на крупных инсталляциях:

  • Кросс-веточная загрузка: при включённом приоритете default-ветки новая карточка в feature-ветке сразу получает разобранный статус с `master`/`main`, а не возвращается в New. Обработка истории связей между ветками улучшена.
  • Фоновые задачи: список в панели адмистрирования снова открывается на инсталляциях с длинной историей — раньше запрос падал с ошибкой 502 из-за агрегации всей таблицы перед пагинацией.
  • Синхронизация веток VCS: удалённый или недоступный проект (404) больше не ломает периодическую синхронизацию — репозиторий аккуратно пропускается, локальные ветки не изменяются.
  • Celery обновлён до версии с фиксом переподключения к Redis: после сбоя брокера воркеры сами продолжают разбирать очередь, без ручного перезапуска подов.
  • Исправлена сортировка в списке продуктов, на пустой странице репозиториев снова доступен импорт из VCS, включён пакет мелких UX/UI-улучшений (в том числе поле имени группы в настройке групп и корректный показ предупреждений в действиях правил).
Изменения API, о которых стоит знать

Если вы используете внутренний API или автоматизацию поверх него:

  • в контракте Task Tracker поле `board` заменено на `subProject`;
  • из деталей репозитория удалён устаревший объект `externalLink` — информация о связи с VCS вынесена в отдельный контракт (`GET /repositories/{repositoryID}/vcs/details/`);
  • объявлены устаревшими старые операции Jira и KTracker для работы с интеграциями — используйте унифицированные маршруты `/integrations/task_tracker/{jira|ktracker}/{integrationID}/...`.
Безопасность и эксплуатация

  • Обновлён базовый Python-образ во всех компонентах, устраняющий набор CVE (в том числе CVE-2026-38753, CVE-2026-38754), а PyJWT обновлён до 2.13.0 (CVE-2026-48526).
  • Тестирование на Debian Bullseye исключено из CI — версия достигла окончания срока поддержки.
  • Резервное копирование и восстановление в docker инсталляции ускорены за счёт параллельного сжатия (теперь используем `pigz`, если он установлена вместо `gzip`, которая использовалась по умолчанию).

Для Kubernetes-развёртываний:

  • все поды запускаются с read-only root filesystem и минимальными capabilities;
  • тайминги liveness/readiness-проб и тайм-ауты nginx ingress proxy вынесены в Helm values – их можно менять без форка чарта:
```yaml
vDeck:
ingress:
proxyReadTimeout: "300"
proxySendTimeout: "300"
```
  • для worker-подов добавлена liveness-проверка Celery – «зависший» воркер автоматически перезапускается kubelet'ом.
Небольшие, но важные изменения

  • Стабильный Quality Gate на новых и пустых ветках. Раньше Quality Gate на свежесозданной ветке возвращал `ERROR`, пока агрегации ещё не были готовы, а на пустом скане зависал в `IN_PROGRESS`. Теперь: пока агрегации не готовы, gate находится в `IN_PROGRESS`; пустой скан доводит gate до финального статуса; загрузка результатов и запуск `sqg` без slug выбирают один и тот же gate. Дополнительно ускорен сценарий upload + Quality Gate на репозиториях с большим числом пустых веток после синхронизации с VCS — актуально для активно ветвящихся проектов.
  • Управление размером страницы в списках. Число элементов на странице в списках платформы настраивается пользователем, выбор сохраняется отдельно для каждого типа сущности — не нужно каждый раз переключать пагинацию при работе с разными разделами.

  • Исправлено расхождение критичности в SARIF-результатах CodeScoring: severity в Vampy снова соответствует CVSS из отчёта сканера, а не завышается до High.
  • В редакторе правил выпадающие списки «Репозиторий» и «Продукт» снова показывают полный список сущностей при создании правила из карточки уязвимости — раньше туда попадало только автоматически подставленное значение.
Итог

Hexway ASOC 2026.9.2 – это релиз про автоматизацию перехода «уязвимость → задача», точную идентификацию артефактов и предсказуемую работу платформы на больших инсталляциях.
Как обновиться
Скачать и запустить инсталлятор
Скачать
helm upgrade --install vampy oci://registry.hexway.io/charts/vampy --version 2026.9.2 --namespace vampy-release --reset-values
Инструкция
Релиз уже доступен для обновления.

Спасибо всем пользователям за обратную связь и помощь в развитии платформы.