Děkujeme za vaši dotaz! Jeden z našich pracovníků vás brzy kontaktuje.
Děkujeme za rezervaci! Jeden z našich pracovníků vás brzy kontaktuje.
Doba trvání 21 hodiny
Návrh Školení
1. Koncepty a rozsah statické analýzy kódu
- Definice: statická analýza, SAST, kategorie pravidel a závažnost
- Rozsah statické analýzy v bezpečném SDLC a pokrytí rizik
- Jak se SonarQube zapojuje do bezpečnostních kontrol a vývojářských procesů
2. Přehled SonarQube: Funkce a architektura
- Úložné služby, databáze a komponenty skeneru
- Kvalitní brány, kvalitní profily a nejlepší postupy pro kvalitní brány
- Funkce související s bezpečností: zranitelnosti, SAST pravidla a mapování CWE
3. Navigace a použití uživatelského rozhraní serveru SonarQube
- Prohlídka uživatelského rozhraní serveru: projekty, problémy, pravidla, metrika a pohledy správy
- Interpretace stránek problémů, sledovatelnost a pokyny k odstraňování chyb
- Generování a možnosti exportu zpráv
4. Konfigurace SonarScanner s nástroji pro sbírání
- Nastavení SonarScanner pro Maven, Gradle, Ant a MSBuild
- Nejlepší postupy pro vlastnosti skeneru, výjimky a projekty s více moduly
- Generování nezbytných testovacích dat a zpravování o pokrytí pro přesnou analýzu
5. Integrace s Azure DevOps
- Konfigurace služebních připojení SonarQube v Azure DevOps
- Přidávání úloh SonarQube do Azure Pipelines a dekorace PR
- Import Azure Repos do SonarQube a automatizace analýz
6. Konfigurace projektu a analyzátory třetích stran
- Kvalitní profily na úrovni projektu a výběr pravidel pro Java a Angular
- Práce s analyzátory třetích stran a životním cyklem pluginů
- Definice parametrů analýzy a dědění parametrů
7. Role, odpovědnosti a přehled metodiky bezpečného vývoje
- Oddělení rolí: vývojáři, recenzenti, DevOps, vlastníci bezpečnosti
- Vytvoření matice rolí a odpovědností pro procesy CI/CD
- Přehled a proces doporučování pro existující metodiku bezpečného vývoje
8. Pokročilé: Přidávání pravidel, ladění a rozšiřování globálních bezpečnostních funkcí
- Použití webu API SonarQube pro přidávání a správu vlastních pravidel
- Úpravy kvalitních bran a automatické vymáhání politik
- Zpevnění bezpečnosti serveru SonarQube a nejlepší postupy pro přístupové oprávnění
9. Praktická cvičení (aplikovaná)
- Cvičení A: Konfigurace SonarScanneru pro 5 repozitářů Java (případně Quarkus) a analýza výsledků
- Cvičení B: Konfigurace Sonar analýzy pro 1 Angular frontend a interpretace nálezů
- Cvičení C: Úplné pipeline cvičení – integrace SonarQube s pipeline Azure DevOps a zapnutí dekorace PR
10. Testování, odstraňování poruch a interpretace zpráv
- Strategie pro generování testovacích dat a měření pokrytí
- Běžné problémy a odstraňování chyb skeneru, pipeline a oprávnění
- Jak číst a prezentovat zprávy SonarQube technickým a netechnickým zainteresovaným stranám
11. Nejlepší postupy a doporučení
- Výběr sady pravidel a strategie postupného vynucování
- Doporučení procesů pro vývojáře, recenzenty a pipeline sbírání
- Rozvrh pro škálování SonarQube v podnikových prostředí
Shrnutí a další kroky
Požadavky
- Pochopení životního cyklu vývoje softwaru
- Zkušenosti se správou zdrojového kódu a základními koncepty CI/CD
- Poznámka vývojových prostředí Java nebo Angular
Cílová skupina
- Vývojáři (Java / Quarkus / Angular)
- DevOps a CI/CD inženýři
- Bezpečnostní inženýři a recenzenti bezpečnosti aplikací
Reference (1)
Interaktivní a praktické cvičení.
Balavignesh Elumalai - Scottish Power
Kurz - SonarQube for DevOps
Přeloženo strojem