Děkujeme za vaši dotaz! Jeden z našich pracovníků vás brzy kontaktuje.
Děkujeme za rezervaci! Jeden z našich pracovníků vás brzy kontaktuje.
Návrh Školení
1. Koncepty a rozsah statické analýzy kódu
- Definice: statická analýza, SAST, kategorie pravidel a jejich závažnost
- Rozsah využití statické analýzy v bezpečném SDLC a pokrytí rizik
- Jak SonarQube zapadá do systémů kontroly bezpečnosti a pracovních postupů vývojářů
2. Přehled SonarQube: funkce a architektura
- Hlavní služby, databáze a komponenty skeneru
- Kvalitativní brány, profily kvality a osvědčené postupy jejich využívání
- Funkce spojené s bezpečností: zranitelnosti, pravidla SAST a mapování na CWE standardy
3. Prohlídka a použití uživatelského rozhraní serveru SonarQube
- Prohlídka rozhraní: projekty, problémy, pravidla, ukazatele a nástroje pro řízení kvality
- Interpretace stránek s problémy, jejich sledování a návody na nápravu
- Možnosti generování a exportu sestav
4. Konfigurace SonarScanner s nástroji pro sestavování projektů
- Nastavení SonarScanner pro Maven, Gradle, Ant a MSBuild
- Osvědčené postupy při definování vlastností skeneru, vyloučení prvků a práci s vícemodulovými projekty
- Vytváření potřebných testovacích dat a zpráv o pokrytí kódu pro přesnou analýzu
5. Integrace se systémem Azure DevOps
- Nastavení spojení mezi SonarQube a službami Azure DevOps
- Přidání úloh pro SonarQube do kanálů Azure Pipelines a vizualizace v PR záznamech
- Načítání repozitářů Azure Repos do SonarQube a automatická analýza změn
6. Konfigurace projektů a využití externích analyzátorů
- Výběr profilů kvality na úrovni jednotlivých projektů a nastavení pravidel pro Javu a Angular
- Pracovat s externími analyzátory a pochopit jejich životní cyklus jako doplňků
- Definice parametrů analýzy a způsob dědičnosti těchto hodnot mezi projekty
7. Role, odpovědnosti a přehled metodik bezpečného vývoje
- Rozdělení rolí: vývojáři, recenzenti, inženýři DevOps a specialisté na bezpečnost
- Sestavení matice rolí a odpovědností v rámci procesů CI/CD
- Přezkoumání a doporučení pro aktuální metodiku bezpečného vývoje organizace
8. Pokročilé tématy: přidávání pravidel, jejich ladění a rozšiřování globálních bezpečnostních funkcí
- Použití webového API SonarQube k vytváření a spravování vlastních pravidel
- Úprava parametrů Kvalitativních bran a automatické vynucování bezpečnostních zásad
- Zajištění vyšší bezpečnosti serveru SonarQube a osvědčené postupy při řízení přístupů uživatelů
9. Praktická cvičení (aplikační část)
- Cvičení A: Nastavení SonarScanner pro 5 projektů v Javě (včetně Quarkusu tam, kde je to aplikovatelné) a analýza výsledků
- Cvičení B: Konfigurace analýzy pro jeden front-endový projekt v Angularu a interpretace zjištění
- Cvičení C: Celý kanál – integrace SonarQube do procesu Azure DevOps a zapnutí vizualizací v PR záznamech
10. Testování, řešení problémů a interpretace sestav
- Strategie pro generování testovacích dat a měření pokrytí kódu
- Běžné problémy a postupy při řešení chyb skeneru, konfiguračních problémů a oprávnění v kanálech CI/CD
- Jak číst a prezentovat výsledky analýzy ze SonarQube jak technickým tak i netechnickým uživatelům
11. Osvědčené postupy a doporučení
- Doporučené pracovní postupy pro vývojáře, recenzenty a systémy sestavování projektů
- Plán rozšíření využívání SonarQube v podnikovém prostředí
Závěr a další kroky
Požadavky
- Znalost životního cyklu vývoje softwaru
- Zkušenosti s verzováním kódu a základním porozumění konceptům CI/CD
- Orientace v prostředích pro vývoj v Javě nebo Angularu
Cílová skupina
- Vývojáři (Java / Quarkus / Angular)
- Inženýři DevOps a CI/CD specialisté
- Inženýři bezpečnosti a recenzenti aplikační bezpečnosti
21 Hodiny
Reference (1)
Interaktivní a praktické cvičení.
Balavignesh Elumalai - Scottish Power
Kurz - SonarQube for DevOps
Přeloženo strojem