GitLab 19.3 릴리즈 노트

GitLab 19.3이 2026년 8월 20일에 출시되었습니다. 이번 릴리즈에서는 "대화로 만드는 자동화"와 "AI가 직접 해결하는 협업"에 해당하는 GitLab Duo Agent Platform 기능이 두드러집니다. 자연어 대화만으로 커스텀 플로를 생성하는 Flow Creator 파운데이셔널 에이전트가 등장했고, GitLab Duo의 머지 충돌 해결과 코드 리뷰 논의 해결이 모두 GA되었습니다. 여기에 GitLab이 자체 개발한 소스 코드 Secret Scanning(베타)과 기본 브랜치 푸시의 커밋 diff를 스캔하는 Secret Detection, Merge Train 우회 차단 등 보안·거버넌스 기능이 대거 강화되었습니다. 또한 Merge request(MR)를 한 번의 호출로 조회하는 MCP 도구, GitLab Credits 사용량 상한(GA), PostgreSQL 18.4 옵션, iOS용 고급 SAST(베타) 등 AI·보안·확장성 전반에서 총 29개의 주요 업데이트가 포함되었습니다.
본 내용은 GitLab의 릴리즈 노트를 번역 및 재편집한 내용이며 원문은 GitLab 19.3 Release에서 확인할 수 있습니다.
주요 기능
Flow Creator 파운데이셔널 에이전트
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
AI Catalog에 포함된 전용 파운데이셔널 에이전트인 Flow Creator를 사용해, 자연어 대화만으로 GitLab Duo Agent Platform의 커스텀 플로(flow)를 만들 수 있습니다. 원하는 동작을 설명하면 에이전트가 즉시 등록·실행 가능한 완전한 플로 YAML을 생성합니다. 기존 플로의 디버깅을 돕고 프레임워크 개념을 설명하는 것도 가능합니다.
Agentic Core (에이전트 코어)
1. GitLab Duo 머지 충돌 해결 GA
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
이전 버전에서는 단순한 경우에도 머지 충돌(Merge Conflict)을 GitLab UI나 명령줄에서 직접 해결해야 했습니다. 이제 GitLab Duo에게 충돌 해결을 맡길 수 있으며, 이 기능은 이번 릴리즈에서 GA되었습니다. 머지 위젯이나 충돌 해결 페이지에서 시작하면, Duo가 충돌을 분석해 파일을 수정하고 소스 브랜치에 커밋한 뒤, 변경 내용을 요약한 코멘트를 Merge request에 게시합니다.
2. GitLab Duo 리뷰 논의 해결 GA
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
이전에는 코드 리뷰 코멘트를 해결하려면 에디터로 전환해 수정을 구현하고, 커밋·푸시한 뒤 스레드를 수동으로 닫아야 했습니다. 이제 "Resolve with GitLab Duo"를 선택하면 Duo가 리뷰 논의를 대신 처리합니다. Duo는 코멘트와 주변 코드를 읽고 소스 브랜치에 요청된 변경을 적용한 뒤, 변경 요약을 논의에 회신하고 스레드를 해결합니다. 변경이 지적을 제대로 반영하지 못하면 본인이나 리뷰어가 스레드를 다시 열 수 있습니다.
3. GitLab Duo CLI 플러그인 및 마켓플레이스 (실험)
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
GitLab Duo CLI 9.10.0에서 도입된 실험 기능으로, CLI가 플러그인과 플러그인 마켓플레이스를 지원합니다. 플러그인은 Agent Skills, 커스텀 슬래시 명령, MCP(Model Context Protocol) 서버를 하나의 디렉터리로 묶은 것이고, 마켓플레이스는 Git 리포지터리나 로컬 디렉터리에 호스팅되는 플러그인 카탈로그입니다. 플러그인을 처음 사용할 때 공식 gitlab-duo-plugins 마켓플레이스가 자동 등록되며, 여기에는 일반적인 GitLab 워크플로용 스킬 3개가 포함됩니다. MR을 리뷰하고 코멘트를 게시하는 mr-review, 큰 로컬 변경을 스택형 Merge request 체인으로 분할하는 stack-changes, 자연어 설명으로 이슈 초안을 작성하는 create-issue입니다.
4. VS Code용 신규 GitLab Duo Agentic Chat UI (베타)
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
GitLab for VS Code 확장의 Duo Agentic Chat 인터페이스가 재설계되어 베타로 제공됩니다. 기존 Agentic Chat 패널을 재구축한 것으로, AI 모델·에이전트·슬래시 명령·도구 승인이라는 기본 기능은 동일합니다. GitLab 19.3과 VS Code 확장 6.87.0 이상에서 사용할 수 있으며, 최상위 그룹 또는 인스턴스에서 베타·실험 기능을 켠 뒤 확장을 다시 로드하면 됩니다. 신규 UI와 클래식 UI는 패널에서 언제든 전환할 수 있습니다. 이 베타는 VS Code에서만 제공됩니다.
5. Merge request 조회·검색용 신규 MCP 도구
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: FreePremiumUltimate
get_merge_request로 Merge request와 함께 diff·커밋·노트·파이프라인·논의 중 필요한 항목을 한 번의 호출로 조회할 수 있어, AI 에이전트가 MR 전체 맥락을 파악하기 위해 여러 요청을 연쇄 호출할 필요가 없습니다. 또한 신규 list_merge_requests 도구로 작성자·담당자·검토자·상태·레이블·자유 텍스트로 MR을 검색·필터링할 수 있어, 워크플로를 벗어나지 않고도 원하는 MR을 정확히 찾을 수 있습니다.
6. MCP OAuth 애플리케이션 사전 등록
- SaaS, Self-Managed, GitLab Dedicated: FreePremiumUltimate
기존에는 OAuth 애플리케이션 폼에서 mcp 스코프가 숨겨져 있어, 동적 클라이언트 등록(DCR) 없이는 MCP 클라이언트용 OAuth 애플리케이션을 사전 등록할 수 없었습니다. 이제 Admin 영역에서 mcp 스코프를 가진 공유 OAuth 애플리케이션을 직접 생성할 수 있습니다. 사용자에게 재사용 가능한 안정적인 클라이언트 ID를 제공하고, 공유 네트워크에서 DCR 레이트 리밋을 회피하는 데 도움이 됩니다.
7. MCP OAuth 애플리케이션의 승인 사용자 확인
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: FreePremiumUltimate
기존에는 MCP 클라이언트가 OAuth 동적 클라이언트 등록(DCR)으로 연결하면, 동적 등록된 모든 OAuth 애플리케이션이 Admin 영역에 일반적인 클라이언트 이름으로만 표시되어 어떤 사용자가 승인했는지 알 수 없었습니다. 이제 MCP OAuth 연결을 승인하면 애플리케이션 이름에 사용자명이 자동으로 덧붙습니다(예: [Unverified Dynamic Application] kiro — authorized by @username). 별도 설정 없이 Admin 영역에서 각 동적 OAuth 애플리케이션의 배후 사용자를 빠르게 식별할 수 있습니다.
8. 세션 상세 사이드바의 에이전트 작업 계획 보기
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
기존에는 세션 상세 페이지에서 에이전트의 현재 작업 목록을 확인하려면 개별 활동 로그 항목을 일일이 펼쳐야 했습니다. 이제 세션 상세 사이드바가 에이전트의 최신 계획을 자동으로 표시합니다. 각 작업과 상태, "5개 중 2개 완료" 같은 진행 요약을 볼 수 있어, 활동 로그를 뒤지지 않고도 에이전트가 무엇을 어디까지 진행 중인지 추적할 수 있습니다.
9. 자체 호스팅 Agent Platform의 Devstral 2 지원 중단
- Self-Managed: PremiumUltimate
Mistral이 Devstral 2 모델을 지원 중단함에 따라, GitLab도 GitLab Duo Agent Platform 자체 호스팅(Self-Hosted)에서 Devstral 2를 지원 중단합니다. 대체 모델로는 Mistral에서 제공하는 Mistral Medium 3.5를 사용할 수 있습니다.
10. Amazon Bedrock Mantle 지원 (베타)
- Self-Managed: PremiumUltimate
자체 호스팅 모델을 사용하는 GitLab Self-Managed 환경에서 Amazon Bedrock Mantle을 지원 제공자로 사용할 수 있습니다. Mantle은 Amazon Bedrock용 OpenAI 호환 추론 엔진으로, 익숙한 OpenAI SDK와 통합을 Bedrock 모델과 함께 사용할 수 있습니다. 이 기능은 베타입니다.
통합 DevOps 및 보안
1. Merge Train 강제 (Enforce Merge Trains)
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: PremiumUltimate
이전 버전에서는 Merge Train을 우회하는 머지를 막을 수 없었습니다. 즉시 머지 옵션과 REST API 모두 제한 없이 Merge Train 보호를 건너뛸 수 있었는데, 고속으로 움직이는 모노 레포(monorepo)에서는 Merge Train을 건너뛴 단일 머지가 진행 중인 모든 파이프라인을 취소·재시작시켜 CI 비용을 배가하고 인프라에 부담을 줍니다. 이제 프로젝트 수준 설정 하나로 UI와 API 전반에서 Merge Train 사용을 강제해, 진행 중인 파이프라인을 취소·재시작시키는 우회를 방지할 수 있습니다. 필요한 경우 Owner와 Administrator는 이 설정을 재정의할 수 있습니다.
2. 소스 코드용 GitLab Secret Scanning (베타)
- SaaS, Self-Managed: Ultimate
GitLab이 자체 개발한 신규 스캔 엔진 기반의 소스 코드 Secret Scanning이 베타로 제공됩니다. 알려진 시크릿 패턴만 탐지하는 기본 분석기와 달리, 이 분석기는 표준 룰셋 범위를 벗어나는 비밀번호와 비정형 시크릿(unstructured secret)까지 탐지하며, 여러 휴리스틱 기법으로 거짓 긍정을 줄입니다. 신규 분석기는 동일한 secret_detection Job에서 기본 분석기를 대체하고 기존 취약점 결과와 매칭하므로 중복을 만들지 않습니다. 베타 기간에는 고신뢰(high-confidence) 결과만 보고됩니다.
3. 기본 브랜치 푸시의 커밋 히스토리 Secret Detection
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: FreePremiumUltimate
기본 브랜치의 Secret Detection이, 이전 커밋 참조를 사용할 수 있는 경우 최신 디렉터리 내용만 스캔하던 기존 방식 대신 푸시에 포함된 모든 커밋 diff를 스캔합니다. 이 변경으로 같은 푸시 내에서 추가되었다 제거된 시크릿이 탐지되지 않던 사각지대가 해소되며, 동작이 Merge request·기능 브랜치의 Secret Detection과 일치하게 됩니다. 파이프라인 완료 전에 제거되었더라도 리포지터리 히스토리에 잠시 존재했던 시크릿을 포착합니다. 보안팀은 HEAD에 남아 있는 시크릿뿐 아니라 한 번이라도 커밋된 적이 있는 시크릿을 식별할 수 있습니다.
4. MCP용 OAuth 동적 클라이언트 등록(DCR) 비활성화
- Self-Managed, GitLab Dedicated: FreePremiumUltimate
기존에는 MCP 클라이언트와 AI 도구가 동적 클라이언트 등록(DCR)으로 인스턴스에 OAuth 애플리케이션을 자동 등록할 수 있었고, 이를 끌 수 없었습니다. 이 때문에 Self-Managed·Dedicated 관리자가 어떤 OAuth 클라이언트의 연결을 허용할지 통제하기 어려웠습니다. 이제 애플리케이션 설정 API로 DCR을 전면 비활성화할 수 있습니다. DCR을 끄면 클라이언트는 자동 등록 대신 사전 등록된 OAuth 애플리케이션을 사용해야 합니다.
5. CycloneDX SBOM의 SPDX 라이선스 표현식 지원
- SaaS, Self-Managed, GitLab Dedicated: Ultimate
GitLab 19.3부터 GitLab으로 가져오는 CycloneDX SBOM(Software Bill of Materials) 파일의 SPDX 라이선스 표현식을 지원합니다. 이전에는 SPDX 표현식 구문으로 정의된 복합·커스텀 라이선스 컴포넌트가 "unknown"으로 표시되었습니다. 이제 GitLab이 CycloneDX 라이선스 항목의 표현식 필드를 읽고 저장하며, MIT AND Apache-2.0 같은 복합 표현식과 LicenseRef-[NAME] 구문의 커스텀 라이선스 참조까지 처리합니다. 자체 SBOM을 생성하고 복합·커스텀 라이선스 표현식을 가진 컴포넌트를 보유한 조직에 특히 유용하며, GitLab이 생성한 스캔 없이도 라이선스 노출 현황을 정확히 파악할 수 있습니다.
6. Secret Push Protection 페일오픈 감사 이벤트
- SaaS, Self-Managed, GitLab Dedicated: Ultimate
이전 버전에서는 Secret Push Protection이 스캔을 완료하지 못해 검사되지 않은 푸시를 통과시킬 때(fail-open), 고객이 볼 수 있는 감사 기록이 없었습니다. 이제 GitLab 19.3부터 룰셋 오류, 파일·라인 한도 초과, 스캔 타임아웃, 예기치 못한 오류 등 모든 페일오픈 상황에 대해 감사 이벤트를 생성합니다. 팀은 이 이벤트를 외부 모니터링·알림 도구로 전달해 가시성을 유지할 수 있습니다.
7. Bun 의존성 스캐닝 지원
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: Ultimate
이전 버전에서는 Bun JavaScript 런타임·패키지 매니저를 사용하는 프로젝트에 의존성 스캐닝 커버리지가 없었습니다. 이제 GitLab 의존성 스캐닝이 bun.lock 파일(Bun 1.2에서 도입된 텍스트 기반 JSONC 형식)을 파싱해 Bun 프로젝트를 분석합니다. Bun 패키지는 npm 레지스트리에서 제공되므로 GitLab 어드바이저리 데이터베이스가 별도 설정 없이 이미 이 의존성을 커버하며, npm·yarn·pnpm 대신 Bun을 쓰는 팀도 알려진 취약점을 스캔할 수 있습니다. 조건을 충족하는 탐지 결과는 의존성 스캐닝 자동 교정(auto-remediation) 대상이 됩니다.
8. SAST 거짓 긍정·취약점 해결 플로 일괄 실행
- SaaS, Self-Managed: Ultimate
취약점 리포트(Vulnerability Report)에서 여러 취약점을 선택해 SAST 취약점 해결(Vulnerability Resolution)과 SAST 거짓 긍정 분석(False Positive Analysis) 플로를 한 번에 실행할 수 있습니다. 개별 취약점마다 플로를 반복 실행할 필요가 없습니다.
9. GitLab Runner 19.3
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: FreePremiumUltimate
CI/CD Job을 실행하는 고확장성 빌드 에이전트 GitLab Runner도 19.3으로 함께 출시됩니다. Job Router 버전 호환성 매트릭스가 문서화되었고, Job Router용 KAS→Rails 요청 경로에 Workhorse가 포함되는지 검증하는 작업이 추가되었습니다. 버그 수정으로는 IMAGE_FILTER_FLAGS가 비어 있을 때 clear-docker-cache가 미사용 이미지를 모두 정리하던 문제, When이 설정되지 않은 스텝을 Concrete 모드 디스패치가 건너뛰던 문제, PrintPodWarningEvents가 동작하지 않던 문제, .git 폴더가 손상되면 커스텀 executor가 실패하던 문제가 해결되었습니다. 전체 변경 내역은 GitLab Runner CHANGELOG에서 확인할 수 있습니다.
10. Kubernetes 1.36 지원
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: FreePremiumUltimate
GitLab이 Kubernetes 1.36을 완전 지원합니다. 애플리케이션을 Kubernetes에 배포하고 모든 기능을 사용하려면 연결된 클러스터를 최신 버전으로 업그레이드하세요.
11. 취약점 상세 페이지 재설계
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: Ultimate
취약점 상세(Vulnerability Details) 페이지가 새 디자인으로 개편되어, 취약점을 검토하고 분류(triage)하는 작업이 더 쉽고 효율적으로 개선되었습니다.
12. SAST 트리아지·교정 퍼널
- SaaS, Self-Managed, GitLab Dedicated, GitLab Dedicated for Government: Ultimate
보안 대시보드(Security Dashboard)에 SAST 트리아지·교정 퍼널이 추가되었습니다. 이 퍼널은 심각(Critical)·높음(High) SAST 취약점이 30·60·90일 구간 동안 트리아지와 교정을 거치는 과정을 보여줍니다. 탐지된 취약점 → SAST 거짓 긍정 탐지로 확인된 실제 취약점(true positive) → Agentic SAST 취약점 해결이 MR을 생성한 취약점 → 머지된 MR로 수정된 취약점의 각 단계를 추적해, 워크플로에서 AI가 담당하는 비중과 추가로 확장할 단계를 파악할 수 있습니다.
확장 및 배포
1. 신규 설치용 PostgreSQL 18.4 옵션 (Linux 패키지)
- Self-Managed: FreePremiumUltimate
Linux 패키지로 신규 설치할 때 PostgreSQL 18.4를 옵션(opt-in)으로 선택할 수 있습니다. 기존 설치 환경의 PostgreSQL 18.4 업그레이드는 아직 지원되지 않습니다.
2. 커스텀 에이전트·플로의 Restricted 공개 범위
- SaaS, Self-Managed, GitLab Dedicated: FreePremiumUltimate
커스텀 에이전트와 커스텀 플로를 최상위 그룹 내 모든 그룹·하위 그룹·프로젝트에 대해 Restricted 공개 범위로 설정할 수 있습니다. 이전에는 Private(단일 프로젝트) 또는 Public(GitLab.com 전체 공개)만 선택할 수 있었습니다. Restricted로 설정하면 해당 플로·에이전트가 최상위 그룹 내부에만 노출되어, 커스텀 에이전트·플로의 내부 로직이 회사·조직 외부로 공유되지 않도록 보장합니다.
3. iOS용 고급 SAST (베타)
- SaaS, Self-Managed, GitLab Dedicated: Ultimate
GitLab 고급 SAST(Advanced SAST)가 Objective-C와 Swift를 지원하며, 다른 언어에 제공하던 프로시저 간(interprocedural) 테인트 분석을 iOS 개발에도 제공합니다. 베타는 GitLab 19.3부터 모든 Ultimate 고객에게 제공됩니다. 안전하지 않은 데이터 저장, 취약한 암호화, 안전하지 않은 통신, 인증·인가 결함 등 주요 OWASP Mobile Top 10 취약점을 탐지하며, 취약점이 한 언어에서 시작해 다른 언어의 싱크(sink)에 도달하는 경우 Swift와 Objective-C의 언어 경계를 넘는 전체 테인트 경로까지 탐지합니다. 사용하려면 파이프라인에 GITLAB_ADVANCED_SAST_ENABLED: 'true'를 설정하면 되며, 프로젝트에 Objective-C나 Swift 파일이 있으면 gitlab-advanced-sast-ext Job이 자동으로 실행됩니다.
4. GitLab Flex 사용량 이메일 알림
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
이전 버전에서는 Flex 사용량이 한도에 근접해도 경고가 없었습니다. 이제 GitLab이 제품 사용량이 월 예약량의 50%·80%·100%에 도달할 때, 그리고 상한이 설정된 제품이 지출 상한에 도달해 남은 청구 기간에 차단될 때 빌링 계정 관리자에게 이메일을 보냅니다. 각 임계값은 청구 기간·제품당 최대 한 번만 이메일을 발송하므로, 동일 임계값에 대한 반복 알림 없이 초과분에 조기 대응할 수 있습니다.
5. GitLab Credits 사용량 상한 GA
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
온디맨드(on-demand) 사용은 예상치 못한 초과 요금을 발생시킬 수 있습니다. 이제 GitLab Credits의 사용량 상한이 GA되었습니다. Customers Portal에서 구독 수준의 온디맨드 크레딧 상한을 설정하고, GraphQL API로 사용자별 기본 상한이나 개별 재정의를 지정할 수 있습니다. 소비량이 상한에 도달하면 GitLab Duo Agent Platform처럼 크레딧을 소비하는 기능이 다음 청구 주기 시작 또는 관리자 조정 전까지 일시 중단됩니다. 사용량 상한은 GitLab 18.11에서 budget_caps_graphql_api 기능 플래그 뒤에 도입되었고, GitLab 19.3에서 이 플래그가 제거되었습니다.
6. GitLab Flex 역량별 지출 상한
- SaaS, Self-Managed, GitLab Dedicated: PremiumUltimate
GitLab Flex에서는 한 역량(capability)의 초과분이 다른 모든 역량이 공유하는 동일 약정을 차감합니다. 이제 Customers Portal에서 Flex 예약량을 조정할 때 역량별로 지출 상한을 설정할 수 있습니다. Restricted(예약량 초과 불가), Usage cap(제한된 초과 허용), Unlimited(무제한 초과) 중에서 선택하며, 상한이 설정된 역량이 상한에 도달하면 남은 청구 기간에 해당 역량의 사용이 중단되고 상한이 없는 역량은 계속 동작합니다.
업그레이드 및 참고
GitLab을 업데이트하려면 업그레이드 페이지를 참조하세요.
인포그랩은 GitLab의 공식 파트너사로서 릴리즈 노트를 번역하여 제공합니다.
GitLab 버전별 상세 기능을 확인하세요.
인포그랩의 기술지원 서비스를 받으세요!
완벽한 GitLab 구축부터 성공적인 DevOps 도입까지! 인포그랩과 DevOps 라이프사이클을 함께하세요.
관련 글

GitLab 19.2 릴리즈 노트
GitLab 19.2가 GitLab Duo Agent Platform을 본격 GA로 전환했습니다. Duo CLI, 커스텀 플로, 예약형 파이프라인 실행 정책, 세분화된 PAT 권한 등 28개 주요 업데이트를 정리했습니다.

GitLab 보안 패치 릴리즈 19.1.1, 19.0.3, 18.11.6
GitLab 19.1.1, 19.0.3 및 18.11.6 보안 패치 릴리즈는 13건의 보안 취약점을 수정하고, 각 버전별 CVE와 심각도 정보를 제공하며, 업그레이드 시 데이터베이스 마이그레이션 및 다운타임 고려사항을 안내하고, 최신 버전으로 빠른 적용을 권장합니다.

GitLab 19.1 릴리즈 노트
GitLab 19.1이 공식 출시되었습니다. 이번 릴리즈에서는 GitLab Duo가 Secret Detection 취약점의 거짓 긍정(False Positive)을 자동 분석하고, 관리자가 Duo를 조직 전체에서 "Always On"으로 잠글 수 있게 되었습니다. 또한 Code Owners의 Merge request 리뷰어 자동 지정, 19종 사전 구성 컴플라이언스 프레임워크 템플릿(GA), Agentic Core 거버넌스 강화, 서드파티 SARIF 스캐너 결과 연동, Security Manager role 정식 출시 등 총 27개의 개선 사항이 포함되어 있습니다.