Intrati in legatura
 Durata 21 ore

Schița de curs

1. Concepte și sfera analizei statice a codului

  • Definiții: analiză statică, SAST, categorii de reguli și severitate
  • Sfera analizei statice în SDLC securizat și acoperirea riscurilor
  • Cum se integrează SonarQube în controalele de securitate și în fluxurile de lucru ale dezvoltatorilor

2. Prezentare generală SonarQube: Funcționalități și arhitectură

  • Servicii de bază, baza de date și componentele scanner-ului
  • Quality Gates, Quality Profiles și bune practici pentru Quality Gates
  • Funcționalități legate de securitate: vulnerabilități, reguli SAST și mapare CWE

3. Navigarea și utilizarea interfeței serverului SonarQube

  • Turul interfeței serverului: proiecte, probleme, reguli, metrici și vizualizări de guvernanță
  • Interpretarea paginilor de probleme, trasabilitatea și ghidarea pentru remediere
  • Generarea rapoartelor și opțiunile de export

4. Configurarea SonarScanner cu instrumente de build

  • Configurarea SonarScanner pentru Maven, Gradle, Ant și MSBuild
  • Bune practici pentru proprietățile scanner-ului, excluderi și proiecte multi-modul
  • Generarea datelor de test și a rapoartelor de acoperire necesare pentru o analiză precisă

5. Integrarea cu Azure DevOps

  • Configurarea conexiunilor de serviciu SonarQube în Azure DevOps
  • Adăugarea task-urilor SonarQube în Azure Pipelines și decorarea PR-urilor
  • Importarea Azure Repos în SonarQube și automatizarea analizelor

6. Configurarea proiectelor și analizatori terți

  • Quality Profiles la nivel de proiect și selecția regulilor pentru Java și Angular
  • Lucrul cu analizatori terți și ciclul de viață al plugin-urilor
  • Definirea parametrilor de analiză și moștenirea parametrilor

7. Roluri, responsabilități și revizuirea metodologiei de dezvoltare securizată

  • Separarea rolurilor: dezvoltatori, evaluatori, DevOps, responsabili de securitate
  • Construirea unei matrice de roluri și responsabilități pentru procesele CI/CD
  • Procesul de revizuire și recomandare pentru o metodologie existentă de dezvoltare securizată

8. Avansat: Adăugarea de reguli, ajustarea și îmbunătățirea funcționalităților globale de securitate

  • Utilizarea API-ului Web SonarQube pentru a adăuga și gestiona reguli personalizate
  • Ajustarea Quality Gates și aplicarea automată a politicilor
  • Întărirea securității serverului SonarQube și bune practici pentru controlul accesului

9. Sesiuni de laborator hands-on (aplicat)

  • Laborator A: Configurează SonarScanner pentru 5 repository-uri Java (Quarkus unde este cazul) și analizează rezultatele
  • Laborator B: Configurează analiza Sonar pentru 1 front-end Angular și interpretează constatările
  • Laborator C: Laborator complet de pipeline—integrează SonarQube cu un pipeline Azure DevOps și activează decorarea PR-urilor

10. Testare, depanare și interpretarea rapoartelor

  • Strategii pentru generarea datelor de test și măsurarea acoperirii
  • Probleme frecvente și depanarea erorilor de scanner, pipeline și permisiuni
  • Cum să citești și să prezinți rapoartele SonarQube părților interesate tehnice și non-tehnice

11. Bune practici și recomandări

  • Selecția seturilor de reguli și strategii de aplicare incrementală
  • Recomandări de flux de lucru pentru dezvoltatori, evaluatori și pipeline-uri de build
  • Foaie de parcurs pentru scalarea SonarQube în medii enterprise

Rezumat și pașii următori

Cerințe

  • Înțelegerea ciclului de viață al dezvoltării software
  • Experiență cu versionarea codului sursă și concepte de bază CI/CD
  • Familiaritate cu mediile de dezvoltare Java sau Angular

Public țintă

  • Dezvoltatori (Java / Quarkus / Angular)
  • Ingineri DevOps și CI/CD
  • Ingineri de securitate și evaluatori ai securității aplicațiilor

Numărul de participanți


Pret per participant

Mărturii (1)

Cursuri viitoare

Categorii înrudite