GitLab 19.4 amplía su servidor MCP y añade gobierno de agentes
La nueva versión suma herramientas MCP para pipelines, merge requests y repositorios, con controles de permisos desde GitLab Duo, y extiende el SAST a Kotlin, Dart y Scala.

GitLab 19.4 ya está fuera. El grueso del cambio está en el servidor MCP del producto, que ahora expone herramientas para pipelines de CI/CD, merge requests, repositorios, work items, proyectos y usuarios. Es decir: un agente conectado por ese protocolo puede leer y operar sobre esos objetos sin salir del entorno. A la vez, la compañía añade gobierno configurable sobre esas mismas herramientas desde los ajustes de GitLab Duo.
Que las dos cosas lleguen en la misma versión no es casual. MCP se ha convertido en el enchufe estándar para meter agentes en el ciclo de desarrollo, y darles acceso a pipelines y merge requests es justo donde un equipo quiere un interruptor antes que una funcionalidad. Aquí el interruptor existe, pero GitLab no ha publicado todavía detalle sobre cómo se auditan las acciones que ejecute un agente.
SAST y licencias
El análisis estático avanzado incorpora soporte para Kotlin, Dart y Scala y se suma a los lenguajes que ya cubría. En el otro extremo de la cadena, el escaneo de dependencias y de licencias acepta expresiones compuestas SPDX en las listas de dependencias y en las políticas de aprobación. En la práctica, una dependencia con doble licencia del tipo "MIT o Apache-2.0" se puede declarar como una sola expresión en vez de partirla, y las políticas de aprobación pueden evaluarla tal cual.
Para quien mantiene pipelines con revisión obligatoria, ese detalle ahorra reglas duplicadas y evita el clásico caso de la dependencia que se cuela porque nadie escribió la excepción.
Lo que llega en beta
El resto del lanzamiento son piezas en fase temprana. Duo CLI estrena el comando /goal, hay una integración experimental con Slack y un constructor visual de flujos en beta para VS Code. Los disparadores de merge requests ganan una acción Created. Nada de esto parece pensado para producción hoy: son funciones para probar en un proyecto de laboratorio antes de llevarlas al repositorio donde vive el negocio.
El punto a vigilar no es la lista de herramientas MCP, que crecerá. Es el gobierno. Cualquier plataforma que deje a un agente tocar pipelines y fusionar código tendrá que demostrar que puede explicar después quién hizo qué y con qué permiso. GitLab ha puesto la configuración; falta ver la trazabilidad.
