Intrati in legatura
 Durata 21 ore

Schița de curs

1. Concepte și sfera analizei statice a codului

  • Definiții: analiză statică, SAST, categorii de reguli și severitate
  • Rolul analizei statice în SDLC securizat și acoperirea riscurilor
  • Cum se integrează SonarQube în controalele de securitate și fluxurile de lucru ale dezvoltatorilor

2. Prezentare generală SonarQube: funcționalități și arhitectură

  • Servicii de bază, bază de date și componente scanner
  • Quality Gates, Quality Profiles și bune practici pentru Quality Gates
  • Funcționalități legate de securitate: vulnerabilități, reguli SAST și mapare CWE

3. Navigarea și utilizarea interfeței serverului SonarQube

  • Tur al interfeței serverului: proiecte, probleme, reguli, metrici și vizualizări de guvernanță
  • Interpretarea paginilor de probleme, trasabilitate și îndrumare pentru remediere
  • Opțiuni de generare și export al rapoartelor

4. Configurarea SonarScanner cu instrumente de build

  • Configurarea SonarScanner pentru Maven, Gradle, Ant și MSBuild
  • Bune practici pentru proprietățile scannerului, excluderi și proiecte multi-modul
  • Generarea datelor de test și a rapoartelor de acoperire necesare pentru o analiză precisă

5. Integrarea cu Azure DevOps

  • Configurarea conexiunilor de serviciu SonarQube în Azure DevOps
  • Adăugarea task-urilor SonarQube în Azure Pipelines și decorarea PR-urilor
  • Importarea Azure Repos în SonarQube și automatizarea analizelor

6. Configurarea proiectului și analizoare terțe

  • Quality Profiles la nivel de proiect și selecția regulilor pentru Java și Angular
  • Lucrul cu analizoare terțe și ciclul de viață al pluginurilor
  • Definirea parametrilor de analiză și moștenirea parametrilor

7. Roluri, responsabilități și revizuirea metodologiei de dezvoltare securizată

  • Separarea rolurilor: dezvoltatori, evaluatori, DevOps, responsabili de securitate
  • Construirea unei matrice de roluri și responsabilități pentru procesele CI/CD
  • Procesul de revizuire și recomandare pentru o metodologie existentă de dezvoltare securizată

8. Avansat: adăugarea regulilor, ajustarea și îmbunătățirea funcționalităților globale de securitate

  • Utilizarea API-ului web SonarQube pentru a adăuga și gestiona reguli personalizate
  • Ajustarea Quality Gates și aplicarea automată a politicilor
  • Întărirea securității serverului SonarQube și bune practici pentru controlul accesului

9. Sesiuni practice de laborator (aplicativ)

  • Laborator A: Configurează SonarScanner pentru 5 repository-uri Java (Quarkus unde este cazul) și analizează rezultatele
  • Laborator B: Configurează analiza Sonar pentru 1 front-end Angular și interpretează constatările
  • Laborator C: Laborator pipeline complet — integrează SonarQube cu un pipeline Azure DevOps și activează decorarea PR-urilor

10. Testare, depanare și interpretarea rapoartelor

  • Strategii pentru generarea datelor de test și măsurarea acoperirii
  • Probleme comune și depanarea erorilor de scanner, pipeline și permisiuni
  • Cum să citești și să prezinți rapoartele SonarQube către părți interesate tehnice și non-tehnice

11. Bune practici și recomandări

  • Selectarea seturilor de reguli și strategii de aplicare incrementală
  • Recomandări de flux de lucru pentru dezvoltatori, evaluatori și pipeline-uri de build
  • Foaie de parcurs pentru scalarea SonarQube în medii enterprise

Rezumat și pașii următori

Cerințe

  • Înțelegerea ciclului de viață al dezvoltării software
  • Experiență cu controlul versiunilor și concepte de bază CI/CD
  • Familiaritate cu medii de dezvoltare Java sau Angular

Public țintă

  • Dezvoltatori (Java / Quarkus / Angular)
  • Ingineri DevOps și CI/CD
  • Ingineri de securitate și evaluatori de securitate a aplicațiilor

Numărul de participanți


Pret per participant

Mărturii (1)

Cursuri viitoare

Categorii înrudite