Zkuste nás kontaktovat

Návrh Školení

1. Koncepty a rozsah statické analýzy kódu

  • Definice: statická analýza, SAST, kategorie pravidel a jejich závažnost
  • Rozsah využití statické analýzy v bezpečném SDLC a pokrytí rizik
  • Jak SonarQube zapadá do systémů kontroly bezpečnosti a pracovních postupů vývojářů

2. Přehled SonarQube: funkce a architektura

  • Hlavní služby, databáze a komponenty skeneru
  • Kvalitativní brány, profily kvality a osvědčené postupy jejich využívání
  • Funkce spojené s bezpečností: zranitelnosti, pravidla SAST a mapování na CWE standardy

3. Prohlídka a použití uživatelského rozhraní serveru SonarQube

  • Prohlídka rozhraní: projekty, problémy, pravidla, ukazatele a nástroje pro řízení kvality
  • Interpretace stránek s problémy, jejich sledování a návody na nápravu
  • Možnosti generování a exportu sestav

4. Konfigurace SonarScanner s nástroji pro sestavování projektů

  • Nastavení SonarScanner pro Maven, Gradle, Ant a MSBuild
  • Osvědčené postupy při definování vlastností skeneru, vyloučení prvků a práci s vícemodulovými projekty
  • Vytváření potřebných testovacích dat a zpráv o pokrytí kódu pro přesnou analýzu

5. Integrace se systémem Azure DevOps

  • Nastavení spojení mezi SonarQube a službami Azure DevOps
  • Přidání úloh pro SonarQube do kanálů Azure Pipelines a vizualizace v PR záznamech
  • Načítání repozitářů Azure Repos do SonarQube a automatická analýza změn

6. Konfigurace projektů a využití externích analyzátorů

  • Výběr profilů kvality na úrovni jednotlivých projektů a nastavení pravidel pro Javu a Angular
  • Pracovat s externími analyzátory a pochopit jejich životní cyklus jako doplňků
  • Definice parametrů analýzy a způsob dědičnosti těchto hodnot mezi projekty

7. Role, odpovědnosti a přehled metodik bezpečného vývoje

  • Rozdělení rolí: vývojáři, recenzenti, inženýři DevOps a specialisté na bezpečnost
  • Sestavení matice rolí a odpovědností v rámci procesů CI/CD
  • Přezkoumání a doporučení pro aktuální metodiku bezpečného vývoje organizace

8. Pokročilé tématy: přidávání pravidel, jejich ladění a rozšiřování globálních bezpečnostních funkcí

  • Použití webového API SonarQube k vytváření a spravování vlastních pravidel
  • Úprava parametrů Kvalitativních bran a automatické vynucování bezpečnostních zásad
  • Zajištění vyšší bezpečnosti serveru SonarQube a osvědčené postupy při řízení přístupů uživatelů

9. Praktická cvičení (aplikační část)

  • Cvičení A: Nastavení SonarScanner pro 5 projektů v Javě (včetně Quarkusu tam, kde je to aplikovatelné) a analýza výsledků
  • Cvičení B: Konfigurace analýzy pro jeden front-endový projekt v Angularu a interpretace zjištění
  • Cvičení C: Celý kanál – integrace SonarQube do procesu Azure DevOps a zapnutí vizualizací v PR záznamech

10. Testování, řešení problémů a interpretace sestav

  • Strategie pro generování testovacích dat a měření pokrytí kódu
  • Běžné problémy a postupy při řešení chyb skeneru, konfiguračních problémů a oprávnění v kanálech CI/CD
  • Jak číst a prezentovat výsledky analýzy ze SonarQube jak technickým tak i netechnickým uživatelům

11. Osvědčené postupy a doporučení

  • Doporučené pracovní postupy pro vývojáře, recenzenty a systémy sestavování projektů
  • Plán rozšíření využívání SonarQube v podnikovém prostředí

Závěr a další kroky

Požadavky

  • Znalost životního cyklu vývoje softwaru
  • Zkušenosti s verzováním kódu a základním porozumění konceptům CI/CD
  • Orientace v prostředích pro vývoj v Javě nebo Angularu

Cílová skupina

  • Vývojáři (Java / Quarkus / Angular)
  • Inženýři DevOps a CI/CD specialisté
  • Inženýři bezpečnosti a recenzenti aplikační bezpečnosti
 21 Hodiny

Počet účastníků


Cena za účastníka

Reference (1)

Nadcházející kurzy

Související kategorie