Plan du cours
1. Concepts et portée de l'analyse statique du code
- Définitions : analyse statique, SAST, catégories et gravité des règles
- Portée de l'analyse statique dans le SDLC sécurisé et couverture des risques
- La place de SonarQube dans les contrôles de sécurité et les flux de travail des développeurs
2. Vue d'ensemble de SonarQube : fonctionnalités et architecture
- Services principaux, base de données et composants du scanneur
- Portes qualité (Quality Gates), profils qualité et bonnes pratiques associées
- Fonctionnalités liées à la sécurité : vulnérabilités, règles SAST et cartographie CWE
3. Navigation et utilisation de l'interface utilisateur du serveur SonarQube
- Présentation de l'interface du serveur : projets, problèmes, règles, mesures et vues de gouvernance
- Interprétation des pages de problèmes, traçabilité et recommandations de remédiation
- Génération et export de rapports
4. Configuration de SonarScanner avec les outils de build
- Mise en place de SonarScanner pour Maven, Gradle, Ant et MSBuild
- Meilleures pratiques pour les propriétés du scanneur, les exclusions et les projets multi-modules
- Génération des données de test et des rapports de couverture nécessaires pour une analyse précise
5. Intégration avec Azure DevOps
- Configuration des connexions de service SonarQube dans Azure DevOps
- Ajout de tâches SonarQube aux Azure Pipelines et décoration des Pull Requests
- Importation d'Azure Repos dans SonarQube et automatisation des analyses
6. Configuration du projet et analyseurs tiers
- Profils qualité au niveau du projet et sélection de règles pour Java et Angular
- Utilisation des analyseurs tiers et cycle de vie des plugins
- Définition des paramètres d'analyse et héritage des paramètres
7. Rôles, responsabilités et revue de la méthodologie de développement sécurisé
- Séparation des rôles : développeurs, réviseurs, DevOps, responsables sécurité
- Construction d'une matrice des rôles et responsabilités pour les processus CI/CD
- Revue et recommandations pour une méthodologie de développement sécurisé existante
8. Avancé : ajout de règles, réglage et amélioration des fonctionnalités de sécurité globales
- Utilisation de l'API Web SonarQube pour ajouter et gérer des règles personnalisées
- Ajustement des Portes qualité et application automatisée des politiques
- Renforcement de la sécurité du serveur SonarQube et meilleures pratiques de contrôle d'accès
9. Sessions d'ateliers pratiques (Application)
- Atelier A : Configurer SonarScanner pour 5 dépôts Java (Quarkus si applicable) et analyser les résultats
- Atelier B : Configurer l'analyse Sonar pour une front-end Angular et interpréter les résultats
- Atelier C : Atelier pipeline complet — intégration de SonarQube avec un pipeline Azure DevOps et activation de la décoration des PR
10. Tests, dépannage et interprétation des rapports
- Stratégies pour la génération de données de test et la mesure de la couverture
- Problèmes courants et dépannage des erreurs de scanneur, de pipeline et de permissions
- Comment lire et présenter les rapports SonarQube aux parties prenantes techniques et non techniques
11. Bonnes pratiques et recommandations
- Sélection des ensembles de règles et stratégies d'application progressive
- Recommandations de flux de travail pour les développeurs, les réviseurs et les pipelines de build
- Roadmap pour déployer SonarQube dans des environnements d'entreprise
Résumé et prochaines étapes
Pré requis
- Une compréhension du cycle de vie du développement logiciel
- Une expérience avec le contrôle de version et les concepts de base du CI/CD
- Une familiarité avec les environnements de développement Java ou Angular
Public cible
- Développeurs (Java / Quarkus / Angular)
- Ingénieurs DevOps et CI/CD
- Ingénieurs de la sécurité et experts en revue de sécurité applicative
Nos clients témoignent (1)
Engageant et pratique approfondie.
Balavignesh Elumalai - Scottish Power
Formation - SonarQube for DevOps
Traduction automatique