Bize Ulaşın
 Süre 21 Saat

Eğitim İçeriği

1. Statik Kod Analizinin Kavramları ve Kapsamı

  • Tanımlar: statik analiz, SAST, kural kategorileri ve önem derecesi
  • Güvenli SDLC'de ve risk kapsamasında statik analizin kapsamı
  • SonarQube'nin güvenlik kontrollerine ve geliştirici iş akışlarına nasıl entegre olduğu

2. SonarQube Genel Bakış: Özellikler ve Mimari

  • Çekirdek hizmetler, veritabanı ve taramacı bileşenleri
  • Kalite Kapıları, Kalite Profilleri ve Kalite Kapıları en iyi uygulamaları
  • Güvenlikle ilgili özellikler: zafiyetler, SAST kuralları ve CWE eşleme

3. SonarQube Sunucu Arayüzünün Gezinmesi ve Kullanımı

  • Sunucu arayüzü turu: projeler, sorunlar, kurallar, metrikler ve yönetişim görünümleri
  • Sorun sayfalarını, izlenebilirliği ve çözüm yönlendirmelerini yorumlama
  • Rapor oluşturma ve dışa aktarma seçenekleri

4. Derleme Araçlarıyla SonarScanner Yapılandırması

  • Maven, Gradle, Ant ve MSBuild için SonarScanner'ın ayarlanması
  • Taramacı özellikleri, dışlamalar ve çok modüllü projeler için en iyi uygulamalar
  • Doğru analiz için gerekli test verileri ve kapsama raporlarının oluşturulması

5. Azure DevOps ile Entegrasyon

  • Azure DevOps'ta SonarQube hizmet bağlantılarının yapılandırılması
  • Azure Pipelines'a SonarQube görevlerinin eklenmesi ve PR süslemesi (decoration)
  • Azure Repos'un SonarQube'ye içe aktarılması ve analizlerin otomatikleştirilmesi

6. Proje Yapılandırması ve Üçüncü Parti Analizciler

  • Java ve Angular için proje düzeyindeki Kalite Profilleri ve kural seçimi
  • Üçüncü parti analizciler ve eklenti yaşam döngüsüyle çalışma
  • Analiz parametrelerinin ve parametre mirasının tanımlanması

7. Roller, Sorumluluklar ve Güvenli Geliştirme Metodolojisi İncelemesi

  • Rol ayrımı: geliştiriciler, inceleme uzmanları, DevOps, güvenlik sahipleri
  • CI/CD süreçleri için roller ve sorumluluklar matrisinin oluşturulması
  • Mevcut güvenli geliştirme metodolojisi için inceleme ve öneri süreci

8. İleri Düzey: Kural Ekleme, Ayarlama ve Küresel Güvenlik Özelliklerinin İyileştirilmesi

  • Özel kuralların eklenmesi ve yönetimi için SonarQube Web API'sinin kullanılması
  • Kalite Kapılarının ayarlanması ve otomatik politika uygulaması
  • SonarQube sunucu güvenliğinin güçlendirilmesi ve erişim kontrolü en iyi uygulamaları

9. Uygulamalı Laboratuvar Oturumları

  • Laboratuvar A: 5 Java deposu (uygun ise Quarkus) için SonarScanner'ı yapılandırın ve sonuçları analiz edin
  • Laboratuvar B: 1 Angular ön yüz için Sonar analizini yapılandırın ve bulguları yorumlayın
  • Laboratuvar C: Tam akış laboratuvarı—SonarQube'yi bir Azure DevOps akış hattıyla entegre edin ve PR süslemesini etkinleştirin

10. Test Etme, Sorun Giderme ve Rapor Yorumlama

  • Test verisi üretimi ve kapsama ölçümü stratejileri
  • Yaygın sorunlar ve taramacı, akış hattı ve izin hatalarının giderilmesi
  • SonarQube raporlarının teknik ve teknik olmayan paydaşlara nasıl okunacağı ve sunulacağı

11. En İyi Uygulamalar ve Öneriler

  • Kural seti seçimi ve kademeli uygulama stratejileri
  • Geliştiriciler, inceleme uzmanları ve derleme akış hatları için iş akışı önerileri
  • Kurumsal ortamlarda SonarQube'yi ölçeklendirme yol haritası

Özet ve Bir Sonraki Adımlar

Kurs İçin Gerekli Önbilgiler

  • Yazılım geliştirme yaşam döngüsüne (SDLC) hakimiyet
  • Kaynak kod kontrolü ve temel CI/CD kavramları deneyimi
  • Java veya Angular geliştirme ortamlarıyla tanışıklık

Hedef Kitle

  • Geliştiriciler (Java / Quarkus / Angular)
  • DevOps ve CI/CD mühendisleri
  • Güvenlik mühendisleri ve uygulama güvenlik inceleme uzmanları

Katılımcı Sayısı


Katılımcı başına fiyat

Danışanlarımızın Yorumları (1)

Yaklaşan Etkinlikler

İlgili Kategoriler