聯繫我們
 課程時長 21 時間:

課程簡介

1. 靜態代碼分析的概念與範圍

  • 定義:靜態分析、SAST、規則類別及嚴重程度
  • 靜態分析在安全 SDLC 和風險覆蓋方面的範圍
  • SonarQube 如何融入安全性控制和開發者工作流

2. SonarQube 概覽:功能與架構

  • 核心服務、數據庫和掃描器組件
  • 質量門(Quality Gates)、質量配置文件(Quality Profiles)及質量門最佳實踐
  • 與安全性相關的功能:漏洞、SAST 規則及 CWE 映射

3. SonarQube 伺服器 UI 的導航與使用

  • 伺服器 UI 遊覽:項目、問題、規則、度量及治理視圖
  • 解讀問題頁面、可追溯性及修復指導
  • 報告生成和導出選項

4. 使用構建工具配置 SonarScanner

  • 為 Maven、Gradle、Ant 和 MSBuild 設置 SonarScanner
  • 掃描器屬性、排除項及多模塊項目的最佳實踐
  • 生成必要的測試數據和覆蓋率報告以進行準確分析

5. 與 Azure DevOps 的整合

  • 在 Azure DevOps 中配置 SonarQube 服務連接
  • 在 Azure Pipelines 中添加 SonarQube 任務及 PR 裝飾
  • 將 Azure Repos 導入 SonarQube 並自動化分析

6. 項目配置與第三方分析器

  • 適用於 Java 和 Angular 的項目級質量配置文件和規則選擇
  • 使用第三方分析器和插件生命周期
  • 定義分析參數和參數繼承

7. 角色、責任及安全開發方法論回顧

  • 角色分離:開發者、審核人員、DevOps、安全性擁有者
  • 構建 CI/CD 過程的角色與責任矩陣
  • 對現有安全開發方法論的回顧與建議過程

8. 高級:添加規則、調整及增強全球安全性功能

  • 使用 SonarQube Web API 添加和管理自定義規則
  • 調整質量門及自動化策略執行
  • 強化 SonarQube 伺服器安全性和訪問控制最佳實踐

9. 實操實驗課程(應用)

  • 實驗 A:為 5 個 Java 存儲庫(在適用的情況下使用 Quarkus)配置 SonarScanner 並分析結果
  • 實驗 B:為 1 個 Angular 前端配置 Sonar 分析並解讀結果
  • 實驗 C:完整管道實驗——將 SonarQube 與 Azure DevOps 管道整合並啟用 PR 裝飾

10. 測試、故障排除及報告解讀

  • 測試數據生成和覆蓋率測量策略
  • 常見問題及掃描器、管道和權限錯誤的故障排除
  • 如何向技術和非技術利益相關者讀取和呈現 SonarQube 報告

11. 最佳實踐與建議

  • 規則集選擇和漸進式執行策略
  • 針對開發者、審核人員和構建管道的工作流建議
  • 在企業環境中擴展 SonarQube 的路線圖

總結與後續步驟

最低要求

  • 對軟件開發生命周期的理解
  • 具有源碼控制和基本 CI/CD 概念的經驗
  • 熟悉 Java 或 Angular 開發環境

目標受眾

  • 開發人員(Java / Quarkus / Angular)
  • DevOps 和 CI/CD 工程師
  • 安全性工程師和應用程序安全性審核人員

客戶評論 (1)

課程分類