Свържете се с нас
 Продължителност 21 часa

Съдържание и теми, включени в курса

1. Концепции и обхват на статичния анализ на кода

  • Дефиниции: статичен анализ, SAST, категории правила и тежест
  • Обхват на статичния анализ в сигурния SDLC и покритие на риска
  • Как SonarQube се вписва в контролите за сигурност и работните процеси на разработчиците

2. Преглед на SonarQube: функционалности и архитектура

  • Основни услуги, база данни и компоненти на скенера
  • Quality Gates, Quality Profiles и добри практики за Quality Gates
  • Функционалности, свързани със сигурността: уязвимости, SAST правила и CWE съпоставяне

3. Навигация и използване на потребителския интерфейс на SonarQube сървъра

  • Обиколка на сървърния интерфейс: проекти, проблеми, правила, мерки и изгледи за управление
  • Интерпретиране на страниците с проблеми, проследимост и насоки за отстраняване
  • Генериране на отчети и опции за експортиране

4. Конфигуриране на SonarScanner с инструменти за изграждане

  • Настройка на SonarScanner за Maven, Gradle, Ant и MSBuild
  • Добри практики за свойства на скенера, изключения и многомодулни проекти
  • Генериране на необходимите тестови данни и отчети за покритие за точен анализ

5. Интеграция с Azure DevOps

  • Конфигуриране на сервизни връзки към SonarQube в Azure DevOps
  • Добавяне на задачи на SonarQube към Azure Pipelines и декорация на заявки за сливане (PR)
  • Импортиране на Azure Repos в SonarQube и автоматизиране на анализите

6. Конфигурация на проекта и анализатори от трети страни

  • Quality Profiles на ниво проект и избор на правила за Java и Angular
  • Работа с анализатори от трети страни и жизнен цикъл на приставките
  • Дефиниране на параметри на анализа и наследяване на параметри

7. Роли, отговорности и преглед на методологията за сигурна разработка

  • Разделение на ролите: разработчици, рецензенти, DevOps, отговорници по сигурността
  • Изграждане на матрица на роли и отговорности за CI/CD процеси
  • Процес на преглед и препоръки за съществуваща методология за сигурна разработка

8. Напреднали теми: добавяне на правила, настройка и подобряване на глобалните функции за сигурност

  • Използване на SonarQube Web API за добавяне и управление на персонализирани правила
  • Настройка на Quality Gates и автоматизирано прилагане на политики
  • Укрепване на сигурността на SonarQube сървъра и добри практики за контрол на достъпа

9. Практически лабораторни сесии (приложни)

  • Лаборатория A: Конфигуриране на SonarScanner за 5 Java хранилища (Quarkus където е приложимо) и анализ на резултатите
  • Лаборатория B: Конфигуриране на Sonar анализ за 1 Angular фронтенд и интерпретиране на откритията
  • Лаборатория C: Пълна лаборатория за конвейер — интегриране на SonarQube с Azure DevOps конвейер и активиране на декорация на заявки за сливане (PR)

10. Тестване, отстраняване на проблеми и интерпретиране на отчети

  • Стратегии за генериране на тестови данни и измерване на покритието
  • Често срещани проблеми и отстраняване на грешки в скенера, конвейера и правата за достъп
  • Как да разчитате и представяте отчетите на SonarQube на технически и нетехнически заинтересовани страни

11. Добри практики и препоръки

  • Избор на набор от правила и стратегии за поетапно прилагане
  • Препоръки за работни процеси за разработчици, рецензенти и конвейери за изграждане
  • Пътна карта за мащабиране на SonarQube в корпоративни среди

Обобщение и следващи стъпки

Изисквания

  • Разбиране на жизнения цикъл на разработка на софтуер
  • Опит с контрол на версиите и основни концепции за CI/CD
  • Запознатост със среди за разработка на Java или Angular

Аудитория

  • Разработчици (Java / Quarkus / Angular)
  • DevOps и CI/CD инженери
  • Инженери по сигурността и рецензенти на сигурността на приложения

Брой участници


Цена за участник

Отзиви от участници (1)

Предстоящи Курсове

Свързани Kатегории