Chuyển tới nội dung chính

Thêm security scan job

Security job chạy kiểm tra tự động bên trong Pipeline — Trivy scan kiểm tra container image tìm lỗ hổng đã biết, còn SonarQube scan chạy phân tích code tĩnh theo 1 Quality Gate. Thêm 1 trong 2 loại này làm Job trong 1 Stage, thường là Stage Test.

Điều kiện tiên quyết

Thêm Trivy scan

Add job menu

  1. Trong Pipeline Editor, nhấn Add Job (hoặc Add Parallel Job) trên Stage cần scan.
  2. Ở mục Security, chọn Trivy scan.

Add Trivy Scan Job

  1. Nhập Job name.
  2. Security Gate, chọn các mức độ (Critical, High, Medium, Low) sẽ kích hoạt gate.
  3. Chọn hành vi When Security Gate Fails: Fail pipeline hoặc Continue with warning.
  4. Nhấn Save.

Trivy scan chạy trên image được tạo ra trước đó trong Pipeline và báo cáo kết quả theo mức độ nghiêm trọng.

Thêm SonarQube scan

Add job menu — SonarQube scan

  1. Trong Pipeline Editor, nhấn Add Job trên Stage cần scan.
  2. Ở mục Security, chọn SonarQube scan.

Add SonarQube Job Config

  1. Nhập Job name.
  2. Chọn 1 SonarQube Connection có sẵn, hoặc nhấn Add Connection để tạo mới. Xem Quản lý Credentials.
  3. Nhập Project key — mã định danh duy nhất của project trong SonarQube.
  4. Tuỳ chọn bật Quality Gate để đối chiếu kết quả với Quality Gate của SonarQube qua webhook.
  5. Nhấn Save.
mẹo

Bật Quality Gate nghĩa là Pipeline chờ phản hồi webhook từ SonarQube trước khi chạy tiếp — đảm bảo SonarQube server có thể gọi tới Pipeline này.

Bước tiếp theo