GitLab 19.0 intègre l’IA dans le pipeline DevSecOps, du secret au déploiement
GitLab 19.0 sort le 21 mai 2026 avec un Secrets Manager natif, des merge requests pilotées par IA et un scanner SBOM. La plateforme referme le fossé entre l’écriture du code et son déploiement sécurisé — là où GitHub Copilot s’arrête encore à l’IDE.
Le 21 mai 2026, GitLab publie la version 19.0 de sa plateforme DevSecOps. Le 15 janvier 2026, la Duo Agent Platform atteignait la disponibilité générale. Le 16 juillet 2026, la version 19.2 automatise déjà la remédiation des vulnérabilités de dépendances. En six mois, GitLab est passé d’une IA qui suggère du code à une IA qui gouverne le pipeline tout entier — secrets, revue, sécurité, déploiement — dans un seul modèle de contrôle d’accès et d’audit. GitHub Copilot, lui, reste un copilote de code.
Le paradoxe de l’IA — plus de code, moins de confiance
L’IA générative accélère l’écriture du code, mais elle accélère aussi la production de code non vérifié, non sécurisé et non audité. C’est ce que Manav Khurana, chief product officer de GitLab, appelle le AI Paradox : « AI made it faster to generate code, but it didn’t make it easier to trust or secure it at scale. »
Le chiffre est parlant : les outils d’IA coding génèrent aujourd’hui plus de code que les équipes ne peuvent en relire manuellement. La réponse de GitLab 19.0 n’est pas d’ajouter un énième assistant de code, mais d’embarquer l’IA dans tout le cycle de vie — des secrets jusqu’au déploiement — avec un seul modèle d’audit, un seul access control, et une seule surface de gouvernance.
Là où GitHub Copilot excelle dans l’assistance au code (suggestions, chat, agent mode), il s’arrête à la porte de l’IDE. GitLab 19.0, lui, intègre l’IA dans le code, la revue, la sécurité, la gestion des secrets et le déploiement — une approche qu’on pourrait résumer par « Copilot vous aide à écrire, Duo vous aide à livrer ».
Secrets Manager — la fin du Vault externe pour les équipes simples
GitLab Secrets Manager entre en bêta publique pour les utilisateurs Premium et Ultimate. Son principe est radicalement simple : stocker les credentials dans la même plateforme qui exécute le code et les pipelines, plutôt que dans un outil externe (HashiCorp Vault, AWS Secrets Manager, Azure Key Vault) avec ses propres règles d’accès, sa propre piste d’audit et ses propres silos de logs.
Les secrets sont scopés par job CI. L’audit trail est unifié : un secret compromis se trace depuis le même journal d’audit qu’un événement d’accès au code, sans requête croisée entre Vault et GitLab. Les intégrations existantes avec Vault, AWS, Azure et GCP restent supportées — GitLab ne force pas la migration, il offre une alternative intégrée.
Pour une équipe qui n’a pas déjà déployé Vault à l’échelle, la question devient vite « pourquoi ajouter un outil externe si la plateforme le fait nativement ? ». Pour les équipes qui ont déjà un Vault mature, la coexistence est fluide.
Developer Flow — l’IA qui review, résout les conflits et merge
La fonctionnalité la plus concrète de GitLab 19.0 est l’extension de Developer Flow sur tout le cycle de vie des merge requests. Deux capacités en bêta changent la donne :
- Resolve with Duo évalue les deux branches d’une MR en conflit, commit une proposition de résolution et laisse un commentaire de synthèse pour le reviewer humain suivant. Le temps perdu à résoudre manuellement les conflits entre branches longues devient un temps machine.
- One-click rebase-and-merge cible les équipes en fast-forward ou semi-linear merge — les méthodes où le rebase manuel est aujourd’hui une friction connue.
Un détail critique : avant de committer, Developer Flow lit le fichier AGENTS.md du projet, qui définit les standards de l’équipe, les garde-fous et les conventions. Le résultat n’est pas un patch générique, mais un commit qui respecte le contexte du projet. Les règles de protection de branches sont respectées — Duo ne force-push jamais sur une branche protégée.
Developer Flow est disponible pour les utilisateurs Free, Premium et Ultimate.
SBOM et supply chain — l’audit devient automatique
GitLab 19.0 rend disponible en GA (general availability) le scanner de dépendances basé sur le SBOM (Software Bill of Materials), réservé aux utilisateurs Ultimate. L’analyseur couvre désormais Maven, Gradle, Python, npm, NuGet, Go et Cargo.
La nouveauté technique clé est la résolution automatique de dépendances transitives : quand un projet Maven ou Gradle n’a pas de lockfile, l’analyseur invoque l’outillage de build pour résoudre le graphe complet avant de scanner. Sans lockfile, il bascule automatiquement en manifest scanning (analyse des pom.xml, requirements.txt), garantissant une couverture partielle plutôt qu’un abandon silencieux.
Les security configuration profiles permettent d’activer Secret Detection, SAST et Dependency Scanning par politique au niveau du groupe, sans modifier chaque .gitlab-ci.yml projet par projet — un vrai levier pour les platform engineers.
Modèles self-hosted — l’IA sans fuite de code
Pour les environnements régulés, air-gapped ou soumis à résidence des données, GitLab Duo Agent Platform Self-Hosted ajoute le support de quatre modèles open source : Mistral Devstral 2 123B, GLM-5.1, Kimi-K2.6 et MiniMax-M2.7. Chaque modèle a été évalué sur les tâches spécifiques à la plateforme : usage d’outils multi-étapes, qualité de génération de code et raisonnement sur de larges diffs.
Le déploiement s’appuie sur vLLM en mode GPU, avec des configurations hybrides possibles (modèles self-hosted + modèles managés par GitLab). Claude Opus 4.7 et Gemini sont également disponibles en self-hosted pour les organisations qui préfèrent des modèles propriétaires exécutés localement.
C’est le déverrouillage pour les équipes qui ne pouvaient pas adopter Duo sans envoyer leur code source à une API externe.
GitLab Duo vs GitHub Copilot — ce que couvre vraiment la plateforme
Le tableau ci-dessous compare les périmètres réels, pas les promesses marketing.
L’écart n’est pas dans la qualité du code suggéré — les deux plateformes sont comparables sur ce front. Il est dans ce qui se passe après le commit. GitHub couvre l’inner loop (coder) ; GitLab couvre l’outer loop (coder, reviewer, sécuriser, déployer, auditer).
Le verdict
Si votre équipe utilise déjà GitLab Ultimate et que vous n’avez pas déployé HashiCorp Vault à l’échelle, GitLab 19.0 apporte trois leviers immédiats : le Secrets Manager (même ACL, même audit que le code), le Developer Flow (conflits résolus automatiquement, MR accélérées) et le scanner SBOM (visibilité transitive sans outil externe). Activez-les.
Si vous êtes sur GitHub et que votre sécurité repose sur des outils externes (Vault, Snyk, Dependabot, scripts de revue manuelle), GitLab 19.0 ne vous fera pas migrer pour la complétion de code — mais pour la gouvernance unifiée du pipeline. Le coût de la fragmentation des logs d’audit et des politiques d’accès, que vous subissez aujourd’hui, est le vrai argument de bascule.
Si vous êtes en environnement air-gapped ou régulé, les modèles self-hosted de Duo Agent Platform sont la seule option du marché permettant une IA DevSecOps complète sans appel API externe. C’est un avantage structurel que ni GitHub ni Atlassian ne proposent aujourd’hui.
La tendance de fond est claire : l’IA ne sera pas un ajout au DevSecOps — elle deviendra le socle sur lequel le pipeline s’exécute. GitLab 19.0 est la première version où cette ambition est livrée, pas seulement annoncée.
Références
- GitLab 19.0 Extends Intelligent Orchestration to Close the Gap Between Writing Code and Shipping It, GitLab Press Release, 21 mai 2026.
- GitLab 19.0 Released, GitLab Docs, 21 mai 2026.
- GitLab 19.0 Embeds Agentic AI in Secrets, Merge Requests, and Supply Chain Security, InfoQ, 19 juin 2026.
- GitLab 19.0 adds AI workflows, secrets management, and self-hosted model support, Help Net Security, 22 mai 2026.
- GitLab 19.0: Secrets Manager, Agentic Merge Requests, and the DevSecOps Platform Bet, Stack Archive, 26 mai 2026.
- GitLab 19.2 Puts AI Agents to Work on the Security Backlog, Europe Says, 16 juillet 2026.
- GitLab Extends Agentic AI with New Automated Security Remediation, Pipeline Setup, and Delivery Analytics, GitLab Press Release, 16 avril 2026.