Kom i kontakt
 Varaktighet 21 timmar

Kursplan

1. Begrepp och omfattning av statisk kodanalys

  • Definitioner: statisk analys, SAST, regelkategorier och allvarlighetsgrad
  • Omfattning av statisk analys i säkert SDLC och risktäckning
  • Hur SonarQube ingår i säkerhetskontroller och utvecklarflöden

2. Översikt över SonarQube: Funktioner och arkitektur

  • Kärntjänster, databas och scannerkomponenter
  • Kvalitetsgränser, kvalitetsprofiler och bästa praxis för kvalitetsgränser
  • Säkerhetsrelaterade funktioner: sårbarheter, SAST-regler och mappning till CWE

3. Navigation och användning av SonarQubes server-UI

  • Genomgång av server-UI:t: projekt, problem, regler, mätvärden och styrningsvyer
  • Tolkning av problemsidor, spårbarhet och åtgärdsriktlinjer
  • Rapportgenerering och exportalternativ

4. Konfiguration av SonarScanner med byggverktyg

  • Uppättning av SonarScanner för Maven, Gradle, Ant och MSBuild
  • Bästa praxis för scanneregenskaper, uteslutningar och multimodulprojekt
  • Generering av nödvändig testdata och täckningsrapporter för exakt analys

5. Integration med Azure DevOps

  • Konfigurering av SonarQube-serviceanslutningar i Azure DevOps
  • Lägg till SonarQube-uppgifter i Azure Pipelines och dekoration av pull requests
  • Importera Azure Repos till SonarQube och automatisera analyser

6. Projektkonfiguration och analyser från tredje part

  • Kvalitetsprofiler på projektnivå och regelsamling för Java och Angular
  • Arbeta med analyser från tredje part och plugins livscykel
  • Definiera analysparametrar och parameterarv

7. Roller, ansvar och granskning av säkra utvecklingsmetoder

  • Separation av roller: utvecklare, granskare, DevOps, säkerhetsansvariga
  • Bygga en matris över roller & ansvar för CI/CD-processer
  • Granskning och rekommendationsprocess för en befintlig säker utvecklingsmetod

8. Avancerat: Lägg till regler, justeringar och förstärkning av globala säkerhetsfunktioner

  • Använda SonarQubes webb-API för att lägga till och hantera anpassade regler
  • Justera kvalitetsgränser och automatiserad policynya
  • Förstärka SonarQubes serversäkerhet och bästa praxis för åtkomstkontroll

9. Praktiska labbsessioner (Tillämpning)

  • Lab A: Konfigurera SonarScanner för 5 Java-depot (Quarkus där tillämpligt) och analysera resultat
  • Lab B: Konfigurera Sonar-analys för 1 Angular frontend och tolka resultat
  • Lab C: Fullständig pipeline-labb—integrera SonarQube med en Azure DevOps-pipeline och aktivera PR-dekoration

10. Testning, felsökning och tolkning av rapporter

  • Strategier för testdatagenerering och mätning av täckning
  • Vanliga problem och felsökning av scanner, pipeline- och tillståndsfel
  • Hur man läser och presenterar SonarQube-rapporter för tekniska och icke-tekniska intressenter

11. Bästa praxis och rekommendationer

  • Val av regelset och strategier för inkrementell genomdrift
  • Rekommendationer för arbetsflöden för utvecklare, granskare och byggpipelines
  • Vägkartan för att skalera SonarQube i företagets miljöer

Sammanfattning och nästa steg

Krav

  • Förståelse för software development life cycle (SDLC)
  • Erfarenhet av versionshantering och grundläggande CI/CD-koncept
  • Kunskap om utvecklingsmiljöer för Java eller Angular

Målgrupp

  • Utvecklare (Java / Quarkus / Angular)
  • DevOps- och CI/CD-ingenjörer
  • Säkerhetsingenjörer och granskare av applikationssäkerhet

Antal deltagare


Pris per deltagare

Vittnesmål (1)

Kommande Kurser

Relaterade Kategorier