Seminarbeschreibung
Ein SonarQube-Dashboard wird erst durch passend konfigurierte Analysen und nachvollziehbare Bearbeitungsregeln zu einem brauchbaren Steuerungsinstrument. Das Seminar verbindet die technische Einrichtung eines Projekts mit der fachlichen Bewertung seiner Sicherheitsbefunde. Dabei werden vorhandener Code und neue Änderungen getrennt betrachtet, damit gewachsene Projekte schrittweise verbessert werden können.
Die Übungen führen von einer erfolgreichen Scanneranbindung über ein angepasstes Qualitätsprofil bis zu einer überprüfbaren Freigabeentscheidung. Sicherheitsrelevante Meldungen und gegebenenfalls vorhandene Security Hotspots werden anhand der eingesetzten Version und des konfigurierten Modus eingeordnet. Der Schwerpunkt liegt auf dem Projektworkflow; eine vollständige Administration hochverfügbarer SonarQube-Installationen ist ein eigenständiges Betriebsthema.
Lernziele
- Ein Projekt mit korrekten Analyseparametern und nachvollziehbarem Scanumfang anbinden.
- Qualitätsprofile und Quality Gates passend zum Sicherheitsziel konfigurieren.
- Sicherheitsbefunde im Codekontext prüfen und Entscheidungen begründen.
- Die Analyse neuer Änderungen in einen wiederholbaren Teamprozess einordnen.
Seminarinhalte
- Architektur, Edition und Projektvorbereitung
- Scanner und Analyseumfang
- Qualitätsprofile und Sicherheitsregeln
- Sicherheitsbefunde und Review
- Neuer Code und Quality Gates
- Integration und kontrollierte Verbesserung
Architektur, Edition und Projektvorbereitung
Server, Scanner und Repository werden als zusammenhängende Analyseumgebung betrachtet. Die Auswahl der Übungen richtet sich nach der verfügbaren Edition und den unterstützten Sprachfunktionen.
- Community Build und kommerzielle Server-Editionen einordnen.
- Benötigte Sprach-, Branch- und Pull-Request-Funktionen feststellen.
- Projektzugriff, Tokens und sichere Aufbewahrung vorbereiten.
Scanner und Analyseumfang
Ein Beispielprojekt wird angebunden und wiederholt analysiert. Die praktische Kontrolle prüft, ob Build-Ausgaben, Quellcode und Ausschlüsse zur erwarteten Bewertung passen.
- Scannerparameter und Build-Schritte abstimmen.
- Generierte Dateien, Testcode und Analysefehler unterscheiden.
- Analyseversion und untersuchten Commit dokumentieren.
Qualitätsprofile und Sicherheitsregeln
Aus Sicherheitsanforderungen wird ein projektspezifisches Regelprofil abgeleitet. Die Konfiguration wird so dokumentiert, dass spätere Änderungen der Erkennungsgrundlage sichtbar bleiben.
- Regelumfang und verfügbare Sprachabdeckung vergleichen.
- Geeignete Profile kopieren, anpassen und zuordnen.
- Regeländerungen auf bestehende Befunde und neue Scans prüfen.
Sicherheitsbefunde und Review
Ausgewählte Meldungen werden direkt am Quellcode nachvollzogen. Versionsabhängige Befundkategorien werden mit der tatsächlich erforderlichen Entscheidung verknüpft.
- Schwachstellenhinweise und prüfpflichtige Codebereiche einordnen.
- Vorhandene Schutzmaßnahmen im Anwendungskontext bewerten.
- Bearbeitung, akzeptierte Ausnahme und Behebung dokumentieren.
Neuer Code und Quality Gates
Ein Gate wird als überprüfbare Bedingung für eine konkrete Änderung formuliert. Die Übungen zeigen, wie sich der Bezug auf neuen Code von einer Bewertung des Gesamtbestands unterscheidet.
- Definition des neuen Codes passend zum Teamablauf wählen.
- Sicherheitsbezogene Kriterien und ergänzende Qualitätswerte trennen.
- Fehlschlag, technische Störung und Freigabe nachvollziehbar behandeln.
Integration und kontrollierte Verbesserung
Der Projektworkflow wird an einen vorbereiteten automatisierten Build angebunden. Eine Änderung mit Befund und eine korrigierte Änderung zeigen die Wirkung der Konfiguration.
- Analysestatus und Gate-Ergebnis zuverlässig abwarten.
- Verantwortlichkeiten für Profile, Befunde und Ausnahmen festlegen.
- Einführung in einem bestehenden Projekt schrittweise planen.
Praktische Übungen
- Ein vorbereitetes Projekt anbinden und den ersten Analyseumfang kontrollieren.
- Ein Qualitätsprofil anpassen und einen Sicherheitsbefund prüfen.
- Eine Definition für neuen Code und ein dazu passendes Gate einrichten.
- Eine fehlerhafte Änderung auswerten, korrigieren und erneut analysieren.
- Den Umgang mit einem begründeten Ausnahmefall dokumentieren.
Zielgruppe
Entwickler, technische Teamleiter, Qualitätsverantwortliche, Security Champions und DevOps-Engineers.
Voraussetzungen
Programmiererfahrung in einer vereinbarten Projektsprache, Git-Grundlagen und Verständnis eines Build-Prozesses. Grundkenntnisse der Anwendungssicherheit.
Schulungsumgebung
Vorbereitete SonarQube-Instanz mit Scanner und Beispielprojekt. Funktionen für Pull Requests, zusätzliche Sprachen oder vertiefte Sicherheitsanalysen werden nur mit einer dafür geeigneten Server-Edition eingeplant. Die erforderliche Edition und zulässige Nutzung werden vor dem Seminar festgelegt; eine kommerzielle Lizenz ist nicht pauschal im Seminar enthalten.
Weiterführende Seminare
-

Lucas Beich
Telefon: + 49 (221) 74740055
E-Mail: lucas.beich@seminar-experts.de -

Paul Goldschmidt
Telefon: + 49 (221) 74740055
E-Mail: paul.goldschmidt@seminar-experts.de
Seminardetails
| Dauer: | 2 Tage ca. 6 h/Tag, Beginn 1. Tag: 10:00 Uhr, weitere Tage 09:00 Uhr |
|---|---|
| Preis: |
Öffentlich oder Live Stream: € 1.198 zzgl. MwSt. Inhaus: € 3.400 zzgl. MwSt. |
| Teilnehmeranzahl: | min. 2 - max. 8 |
| Teilnehmer: | Entwickler, technische Teamleiter, Qualitätsverantwortliche, Security Champions und DevOps-Engineers. |
| Voraussetzungen: | Programmiererfahrung in einer vereinbarten Projektsprache, Git-Grundlagen und Verständnis eines Build-Prozesses. Grundkenntnisse der Anwendungssicherheit. |
| Standorte: | Stream Live, Inhaus/Firmenseminar, Berlin, Bremen, Darmstadt, Dresden, Erfurt, Essen, Flensburg, Frankfurt, Freiburg, Friedrichshafen, Hamburg, Hamm, Hannover, Jena, Kassel, Köln, Konstanz, Leipzig, Luxemburg, Magdeburg, Mainz, München, Münster, Nürnberg, Paderborn, Potsdam, Regensburg, Rostock, Stuttgart, Trier, Ulm, Wuppertal, Würzburg |
| Methoden: | Vortrag, Demonstrationen, praktische Übungen am System |
| Seminararten: | Öffentlich, Webinar, Inhaus, Workshop - Alle Seminare mit Trainer vor Ort, Webinar nur wenn ausdrücklich gewünscht |
| Durchführungsgarantie: | ja, ab 2 Teilnehmern |
| Sprache: | Deutsch - bei Firmenseminaren ist auch Englisch möglich |
| Seminarunterlage: | Dokumentation auf Datenträger oder als Download |
| Teilnahmezertifikat: | ja, selbstverständlich |
| Verpflegung: | Kalt- / Warmgetränke, Mittagessen (wahlweise vegetarisch) |
| Support: | 3 Anrufe im Seminarpreis enthalten |
| Barrierefreier Zugang: | an den meisten Standorten verfügbar |
| Weitere Informationen unter + 49 (221) 74740055 |
Seminartermine
Die Ergebnissliste kann durch Anklicken der Überschrift neu sortiert werden.
