Struttura del corso
1. Concetti e Ambito dell'Analisi Statica del Codice
- Definizioni: analisi statica, SAST, categorie di regole e severità
- Ambito dell'analisi statica nell'SDLC sicuro e copertura del rischio
- Come SonarQube si integra nei controlli di sicurezza e nei flussi di lavoro degli sviluppatori
2. Panoramica di SonarQube: Funzionalità e Architettura
- Servizi principali, database e componenti dello scanner
- Quality Gates, Quality Profiles e best practices dei Quality Gates
- Funzionalità relative alla sicurezza: vulnerabilità, regole SAST e mapping CWE
3. Navigazione e Utilizzo dell'Interfaccia Utente del Server SonarQube
- Tour dell'interfaccia utente del server: progetti, problemi, regole, misure e viste di governance
- Interpretazione delle pagine dei problemi, tracciabilità e guida alla rimozione
- Generazione ed esportazione dei report
4. Configurazione di SonarScanner con Strumenti di Build
- Configurazione di SonarScanner per Maven, Gradle, Ant e MSBuild
- Best practice per le proprietà dello scanner, esclusioni e progetti multi-modulo
- Generazione dei dati di test necessari e dei report di copertura per un'analisi accurata
5. Integrazione con Azure DevOps
- Configurazione delle connessioni di servizio SonarQube in Azure DevOps
- Aggiunta dei task SonarQube in Azure Pipelines e decorazione delle Pull Request
- Importazione di Azure Repos in SonarQube e automazione delle analisi
6. Configurazione del Progetto e Analyzer di Terze Parti
- Quality Profiles a livello di progetto e selezione delle regole per Java e Angular
- Utilizzo di analyzer di terze parti e ciclo di vita dei plugin
- Definizione dei parametri di analisi e ereditarietà dei parametri
7. Ruoli, Responsabilità e Revisione della Metodologia di Sviluppo Sicuro
- Separazione dei ruoli: sviluppatori, revisori, DevOps, responsabili della sicurezza
- Costruzione di una matrice dei ruoli e delle responsabilità per i processi CI/CD
- Revisione e processo di raccomandazione per una metodologia di sviluppo sicuro esistente
8. Avanzato: Aggiunta di Regole, Ottimizzazione e Miglioramento delle Funzionalità Globali di Sicurezza
- Utilizzo della Web API di SonarQube per aggiungere e gestire regole personalizzate
- Regolazione dei Quality Gates e applicazione automatizzata delle policy
- Rafforzamento della sicurezza del server SonarQube e best practice per il controllo degli accessi
9. Sessioni Lab Pratiche (Applicate)
- Lab A: Configurare SonarScanner per 5 repository Java (Quarkus dove applicabile) e analizzare i risultati
- Lab B: Configurare l'analisi Sonar per 1 front-end Angular e interpretare i risultati
- Lab C: Lab di pipeline completo—integrazione di SonarQube con una pipeline Azure DevOps e abilitazione della decorazione delle PR
10. Test, Troubleshooting e Interpretazione dei Report
- Strategie per la generazione dei dati di test e la misurazione della copertura
- Problemi comuni e troubleshooting di errori relativi a scanner, pipeline e permessi
- Come leggere e presentare i report SonarQube a stakeholder tecnici e non tecnici
11. Best Practice e Raccomandazioni
- Selezione degli insiemi di regole e strategie di applicazione incrementale
- Raccomandazioni di flusso di lavoro per sviluppatori, revisori e pipeline di build
- Roadmap per il scaling di SonarQube in ambienti enterprise
Sintesi e Prossimi Passi
Requisiti
- Una comprensione del ciclo di vita dello sviluppo del software (SDLC)
- Esperienza con il controllo delle versioni e i concetti base di CI/CD
- Conoscenza degli ambienti di sviluppo Java o Angular
Pubblico di Riferimento
- Sviluppatori (Java / Quarkus / Angular)
- Ingegneri DevOps e CI/CD
- Ingegneri della sicurezza e revisori della sicurezza delle applicazioni
Recensioni (1)
Coinvolgente e pratica manuale.
Balavignesh Elumalai - Scottish Power
Corso - SonarQube for DevOps
Traduzione automatica