Konfiguracja agenta triażu w izolacji sieciowej
Połącz swój fork repozytorium triażu VDP z Kit: skonfiguruj wyzwalacz pipeline’u i przeprowadź pełny test od zgłoszenia do odebrania wyniku.
Połączenie agenta z Kit
Triaż AI z dostępem do kodu uruchamia agenta bezpieczeństwa AI w twoim CI przy każdym napływającym zgłoszeniu. Ta strona przeprowadzi cię przez połączenie twojego forka repozytorium przykładowego z Kit. Kreator w ustawieniach CSIRT prowadzi przez kolejne kroki i sprawdza każdy przed oznaczeniem go jako ukończony. Ostatni krok zmienia się na zielony dopiero po wykonaniu triażu i odebraniu wyniku.
Potrzebujesz samodzielnie zarządzanego GitLab Runnera. Współdzielonych runnerów SaaS z gitlab.com nie da się odizolować na poziomie sieci hosta. Zobacz Jak działa izolacja sieciowa.
Czego potrzebujesz
- Aktywna subskrypcja Kit i aktywny program CSiRT
- Konto GitLab z uprawnieniami do utworzenia forka repozytorium i skonfigurowania samodzielnie zarządzanego runnera
- Endpoint modelu, do którego runner dociera przez proxy ruchu wychodzącego: domyślnie DeepSeek (
https://api.deepseek.com/anthropic) lub dowolny endpoint zgodny z Anthropic - Token wyzwalacza pipeline’u twojego projektu GitLab (utworzysz go w kroku 1)
Kreator
Przejdź do VDP > Ustawienia > Triaż z dostępem do kodu. Sforkowanie repozytorium przykładowego to jednorazowy warunek wstępny; potem kreator ma dwa kroki: podłączenie pipeline’u i test. Po sprawdzeniu kroku kreator blokuje jego edycję i otwiera kolejny.
Sforkuj repozytorium przykładowe
Sforkuj implementację referencyjną:
https://gitlab.com/startupkit/vdp-ai-triage-example
Kreator udostępnia przycisk Sforkuj na GitLab, który otwiera repozytorium. Sforkuj je do projektu GitLab, który należy do ciebie i którym zarządzasz. Kontrolujesz model, prompty i zasady sieciowe, a Kit otrzymuje wynik analizy, który może zawierać fragmenty kodu i proponowaną poprawkę. Zanim pójdziesz dalej, uruchom pipeline raz w trybie --dry-run na dołączonym zgłoszeniu testowym examples/sample-report. Powinien zakończyć się pomyślnie i wygenerować wynik triażu, bez żadnego połączenia z Kit i bez klucza modelu. Ten test sprawdza uruchomienie pipeline’u i format przykładowego wyniku przed połączeniem z Kit.
Krok 1: Podłącz swój pipeline
Kit musi uruchomić twój pipeline, gdy nadejdzie zgłoszenie. W sforkowanym projekcie GitLab:
- Wejdź w Settings > CI/CD > Pipeline trigger tokens i wybierz Add new token.
- Skopiuj wygenerowany token wyzwalacza oraz adres URL wyzwalacza swojego projektu.
Wklej oba do formularza Podłącz swój pipeline w kreatorze: adres URL wyzwalacza pipeline’u GitLab i jego token. Zapisanie ich aktywuje połączenie. Token wyzwalacza jest przechowywany w postaci zaszyfrowanej i pokazywany zamaskowany, z linkiem Zmień token.
Kit wywołuje wtedy API wyzwalania pipeline’u GitLab przy wysłaniu zgłoszenia, przekazując trzy zmienne CI na każde uruchomienie:
POST https://gitlab.com/api/v4/projects/<project_id>/trigger/pipeline
--form token=<trigger_token>
--form ref=main
--form "variables[KIT_REPORT_ID]=rpt_..."
--form "variables[KIT_TRIAGE_TOKEN]=<scoped, short-lived>"
--form "variables[KIT_MCP_URL]=https://..."
Note
Kit przekazuje identyfikator zgłoszenia, krótkotrwały token triażu o wąskim zakresie oraz adres URL zwrotny MCP jako zmienne CI w wywołaniu wyzwalacza. Nie wklejasz ich do repozytorium. Zmienne CI mają w GitLab najwyższy priorytet i docierają przy każdym uruchomieniu, więc token o wąskim zakresie i adres zwrotny nigdy nie są przechowywane w twoim repozytorium ani w ustawieniach zmiennych projektu.
Jak twój agent odpowiada Kit
Ten krok nie wymaga ręcznej konfiguracji adresu zwrotnego ani sekretu do podpisu. Twój agent czyta zgłoszenie i odsyła triaż przez endpoint MCP o wąskim zakresie, dla jednego zgłoszenia. Plik agent/mcp.json w repozytorium przykładowym odczytuje zmienne CI KIT_MCP_URL i KIT_TRIAGE_TOKEN, które Kit przekazał w wywołaniu wyzwalacza, więc połączenie jest konfigurowane automatycznie przy każdym uruchomieniu.
KIT_TRIAGE_TOKEN to token bearer, który agent wysyła przy swoich wywołaniach MCP z powrotem do Kit. Kit przypisuje go do dokładnie jednego zgłoszenia. Endpoint używa tego tokenu do autoryzacji.
Important
Token o wąskim zakresie daje dostęp do jednego zgłoszenia, na jedną godzinę. To nie jest klucz API dla całego konta. Dla każdego zgłoszenia generowany jest nowy token, który wygasa po godzinie. Właśnie to sprawia, że skompromitowany job CI nie sięgnie do żadnego zgłoszenia poza tym, które akurat triażuje.
Krok 2: Przetestuj teraz
Przycisk Wyślij zgłoszenie testowe w kreatorze uruchamia pełny test triażu na najnowszym zgłoszeniu programu. Program musi więc mieć co najmniej jedno zgłoszenie: Kit uruchamia twój pipeline, agent odczytuje zgłoszenie przez token MCP o wąskim zakresie, analizuje je i odsyła wynik.
Ten krok zmienia się na zielony tylko wtedy, gdy wynik triażu wróci do Kit. Samo uruchomienie pipeline’u nie wystarczy. Jeśli pipeline zakończy się błędem, przekroczy limit czasu albo odeśle wynik w niepoprawnym formacie, kreator pokaże ostatni błąd przy tym kroku, żebyś mógł uruchomić go ponownie po naprawie.
Tip
Jeśli test utknie na „w toku”, sprawdź, czy twój samodzielnie zarządzany runner jest online i wykonuje zadania oraz czy proxy ruchu wychodzącego faktycznie przepuszcza dwa dozwolone cele (twój endpoint modelu i host MCP Kit). Reguła blokująca cały ruch bez tych wyjątków zablokuje też połączenie zwrotne MCP. Zobacz Jak działa izolacja sieciowa.
Gotowe
Gdy wynik testu dotrze, kreator potwierdzi, że agent jest podłączony. Od tej chwili każde nowe zgłoszenie automatycznie uruchamia twój pipeline.
Gdzie znajdziesz kartę
Po połączeniu na twoim pulpicie integracji w sekcji Incident Response, obok Vanty i PagerDuty, pojawia się karta Triaż z dostępem do kodu. Pokazuje status połączony / rozłączony oraz czas ostatniego triażu i prowadzi do kreatora.
Lista kontrolna
- Subskrypcja Kit i program CSiRT aktywne
-
Sforkuj
vdp-ai-triage-examplei uruchom w--dry-runna przykładowym zgłoszeniu (pomyślny wynik bez połączenia z Kit i klucza modelu) - Skonfiguruj samodzielnie zarządzany GitLab Runner. Współdzielonych runnerów SaaS nie da się odizolować od sieci
- Utwórz token wyzwalacza pipeline’u i wklej adres URL wyzwalacza + token do kreatora
- Uruchom Przetestuj teraz i potwierdź, że zmienia się na zielony po odebraniu wyniku triażu
- Otwórz niedawne zgłoszenie i potwierdź, że panel Triaż z dostępem do kodu się wyświetla
Co dalej
- Jak działa izolacja sieciowa: poprawnie ustaw granicę ruchu wyjściowego przed uruchomieniem produkcyjnym
- Dostosowanie promptu i modelu triażu: skieruj agenta na swój model i dostrój prompt
- Triaż AI z dostępem do kodu: co pokazuje panel i jak przebiega analiza