Zkuste nás kontaktovat
 Doba trvání 21 hodiny

Návrh Školení

1. Koncepty a rozsah statické analýzy kódu

  • Definice: statická analýza, SAST, kategorie pravidel a závažnost
  • Rozsah statické analýzy v bezpečném SDLC a pokrytí rizik
  • Jak se SonarQube zapojuje do bezpečnostních kontrol a vývojářských procesů

2. Přehled SonarQube: Funkce a architektura

  • Úložné služby, databáze a komponenty skeneru
  • Kvalitní brány, kvalitní profily a nejlepší postupy pro kvalitní brány
  • Funkce související s bezpečností: zranitelnosti, SAST pravidla a mapování CWE

3. Navigace a použití uživatelského rozhraní serveru SonarQube

  • Prohlídka uživatelského rozhraní serveru: projekty, problémy, pravidla, metrika a pohledy správy
  • Interpretace stránek problémů, sledovatelnost a pokyny k odstraňování chyb
  • Generování a možnosti exportu zpráv

4. Konfigurace SonarScanner s nástroji pro sbírání

  • Nastavení SonarScanner pro Maven, Gradle, Ant a MSBuild
  • Nejlepší postupy pro vlastnosti skeneru, výjimky a projekty s více moduly
  • Generování nezbytných testovacích dat a zpravování o pokrytí pro přesnou analýzu

5. Integrace s Azure DevOps

  • Konfigurace služebních připojení SonarQube v Azure DevOps
  • Přidávání úloh SonarQube do Azure Pipelines a dekorace PR
  • Import Azure Repos do SonarQube a automatizace analýz

6. Konfigurace projektu a analyzátory třetích stran

  • Kvalitní profily na úrovni projektu a výběr pravidel pro Java a Angular
  • Práce s analyzátory třetích stran a životním cyklem pluginů
  • Definice parametrů analýzy a dědění parametrů

7. Role, odpovědnosti a přehled metodiky bezpečného vývoje

  • Oddělení rolí: vývojáři, recenzenti, DevOps, vlastníci bezpečnosti
  • Vytvoření matice rolí a odpovědností pro procesy CI/CD
  • Přehled a proces doporučování pro existující metodiku bezpečného vývoje

8. Pokročilé: Přidávání pravidel, ladění a rozšiřování globálních bezpečnostních funkcí

  • Použití webu API SonarQube pro přidávání a správu vlastních pravidel
  • Úpravy kvalitních bran a automatické vymáhání politik
  • Zpevnění bezpečnosti serveru SonarQube a nejlepší postupy pro přístupové oprávnění

9. Praktická cvičení (aplikovaná)

  • Cvičení A: Konfigurace SonarScanneru pro 5 repozitářů Java (případně Quarkus) a analýza výsledků
  • Cvičení B: Konfigurace Sonar analýzy pro 1 Angular frontend a interpretace nálezů
  • Cvičení C: Úplné pipeline cvičení – integrace SonarQube s pipeline Azure DevOps a zapnutí dekorace PR

10. Testování, odstraňování poruch a interpretace zpráv

  • Strategie pro generování testovacích dat a měření pokrytí
  • Běžné problémy a odstraňování chyb skeneru, pipeline a oprávnění
  • Jak číst a prezentovat zprávy SonarQube technickým a netechnickým zainteresovaným stranám

11. Nejlepší postupy a doporučení

  • Výběr sady pravidel a strategie postupného vynucování
  • Doporučení procesů pro vývojáře, recenzenty a pipeline sbírání
  • Rozvrh pro škálování SonarQube v podnikových prostředí

Shrnutí a další kroky

Požadavky

  • Pochopení životního cyklu vývoje softwaru
  • Zkušenosti se správou zdrojového kódu a základními koncepty CI/CD
  • Poznámka vývojových prostředí Java nebo Angular

Cílová skupina

  • Vývojáři (Java / Quarkus / Angular)
  • DevOps a CI/CD inženýři
  • Bezpečnostní inženýři a recenzenti bezpečnosti aplikací

Počet účastníků


Cena za účastníka

Reference (1)

Nadcházející kurzy

Související kategorie