Mulțumim pentru trimiterea solicitării! Un membru al echipei noastre vă va contacta în curând.
Mulțumim pentru trimiterea rezervării! Un membru al echipei noastre vă va contacta în curând.
Durata 21 ore
Schița de curs
1. Concepte și sfera analizei statice a codului
- Definiții: analiză statică, SAST, categorii de reguli și severitate
- Sfera analizei statice în SDLC securizat și acoperirea riscurilor
- Cum se integrează SonarQube în controalele de securitate și în fluxurile de lucru ale dezvoltatorilor
2. Prezentare generală SonarQube: Funcționalități și arhitectură
- Servicii de bază, baza de date și componentele scanner-ului
- Quality Gates, Quality Profiles și bune practici pentru Quality Gates
- Funcționalități legate de securitate: vulnerabilități, reguli SAST și mapare CWE
3. Navigarea și utilizarea interfeței serverului SonarQube
- Turul interfeței serverului: proiecte, probleme, reguli, metrici și vizualizări de guvernanță
- Interpretarea paginilor de probleme, trasabilitatea și ghidarea pentru remediere
- Generarea rapoartelor și opțiunile de export
4. Configurarea SonarScanner cu instrumente de build
- Configurarea SonarScanner pentru Maven, Gradle, Ant și MSBuild
- Bune practici pentru proprietățile scanner-ului, excluderi și proiecte multi-modul
- Generarea datelor de test și a rapoartelor de acoperire necesare pentru o analiză precisă
5. Integrarea cu Azure DevOps
- Configurarea conexiunilor de serviciu SonarQube în Azure DevOps
- Adăugarea task-urilor SonarQube în Azure Pipelines și decorarea PR-urilor
- Importarea Azure Repos în SonarQube și automatizarea analizelor
6. Configurarea proiectelor și analizatori terți
- Quality Profiles la nivel de proiect și selecția regulilor pentru Java și Angular
- Lucrul cu analizatori terți și ciclul de viață al plugin-urilor
- Definirea parametrilor de analiză și moștenirea parametrilor
7. Roluri, responsabilități și revizuirea metodologiei de dezvoltare securizată
- Separarea rolurilor: dezvoltatori, evaluatori, DevOps, responsabili de securitate
- Construirea unei matrice de roluri și responsabilități pentru procesele CI/CD
- Procesul de revizuire și recomandare pentru o metodologie existentă de dezvoltare securizată
8. Avansat: Adăugarea de reguli, ajustarea și îmbunătățirea funcționalităților globale de securitate
- Utilizarea API-ului Web SonarQube pentru a adăuga și gestiona reguli personalizate
- Ajustarea Quality Gates și aplicarea automată a politicilor
- Întărirea securității serverului SonarQube și bune practici pentru controlul accesului
9. Sesiuni de laborator hands-on (aplicat)
- Laborator A: Configurează SonarScanner pentru 5 repository-uri Java (Quarkus unde este cazul) și analizează rezultatele
- Laborator B: Configurează analiza Sonar pentru 1 front-end Angular și interpretează constatările
- Laborator C: Laborator complet de pipeline—integrează SonarQube cu un pipeline Azure DevOps și activează decorarea PR-urilor
10. Testare, depanare și interpretarea rapoartelor
- Strategii pentru generarea datelor de test și măsurarea acoperirii
- Probleme frecvente și depanarea erorilor de scanner, pipeline și permisiuni
- Cum să citești și să prezinți rapoartele SonarQube părților interesate tehnice și non-tehnice
11. Bune practici și recomandări
- Selecția seturilor de reguli și strategii de aplicare incrementală
- Recomandări de flux de lucru pentru dezvoltatori, evaluatori și pipeline-uri de build
- Foaie de parcurs pentru scalarea SonarQube în medii enterprise
Rezumat și pașii următori
Cerințe
- Înțelegerea ciclului de viață al dezvoltării software
- Experiență cu versionarea codului sursă și concepte de bază CI/CD
- Familiaritate cu mediile de dezvoltare Java sau Angular
Public țintă
- Dezvoltatori (Java / Quarkus / Angular)
- Ingineri DevOps și CI/CD
- Ingineri de securitate și evaluatori ai securității aplicațiilor
Mărturii (1)
Deschidător și cu practică intensivă.
Balavignesh Elumalai - Scottish Power
Curs - SonarQube for DevOps
Tradus de catre o masina