Análisis estático de código con SonarQube y Semgrep

Detecta la vulnerabilidad antes de ejecutar: domina el SAST con SonarQube y Semgrep.

Duración

60 Horas

Módulos

8 Módulos

Dificultad

Curso

Modalidad

Online

Curso de Análisis estático de código con SonarQube y Semgrep
appsec@isecd:~/sast-scan
# Analisis estatico del codigo fuente
$sonar-scanner sobre el proyecto
⚠ posible SQL injection en la capa de datos
# Fase 1 — Quality gate
$definir quality gate y bloquear hallazgos criticos
→ build detenido hasta la remediacion
# Fase 2 — Regla personalizada
$semgrep con patron propio sobre el codigo
→ hallazgo detectado por regla a medida
# Fase 3 — Triaje
$revisar falsos positivos + integrar en CI/CD
✓ analisis estatico integrado en el pipeline
✓ La vulnerabilidad detectada antes de ejecutarSAST INTEGRADO EN EL PIPELINE
Análisis estático con SonarQube y Semgrep
FORMACIÓN PROFESIONAL

Domina el análisis estático de código con SonarQube y Semgrep

Seis pilares que estructuran el análisis estático de seguridad del código.

El Curso de Análisis estático de código con SonarQube y Semgrep es una formación de 60 horas diseñada para detectar vulnerabilidades en el propio código fuente, sin necesidad de ejecutarlo. Combina los fundamentos del SAST y su funcionamiento interno, SonarQube en profundidad con sus reglas y quality gates y Semgrep con reglas personalizadas, la gestión de falsos positivos y la integración en el pipeline para que implantes análisis estático sobre código real, desde el primer día.

No te formamos en teoría de seguridad, sino en analizar código que ya escribes: cada vulnerabilidad se detecta con una regla concreta y se gobierna con un quality gate que bloquea lo que no es seguro.

Cuatro pasos para comenzar tu formación

Un proceso claro y sin complicaciones diseñado para profesionales que valoran su tiempo. En cuatro pasos sencillos pasas de la primera consulta a empezar a estudiar.
01

Solicita información

02

Formaliza tu matrícula

03

Accede al campus virtual

04

Comienza tu formación

COMPETENCIAS DEL PROGRAMA

Qué dominarás al finalizar el programa

Cada barra refleja el nivel de dominio real que alcanzarás. Habilidades concretas, niveles honestos.
Implantar análisis estático sobre código real
Avanzado 88%
Configurar SonarQube y sus quality gates
Avanzado 85%
Escribir reglas personalizadas con Semgrep
Intermedio 82%
Gestionar y triar los falsos positivos
Intermedio 80%
Integrar el SAST en el pipeline de CI/CD
Intermedio 78%
Competencias del Curso de Análisis estático de código con SonarQube y Semgrep
¿TIENES DUDAS?

Habla con un asesor especializado

Te ayudamos a valorar si este programa encaja con tu perfil profesional y tus objetivos. Resolvemos dudas sobre el contenido, la dedicación necesaria y las salidas profesionales, sin compromiso.

El análisis estático aplicado a código real

No te formamos en teoría de seguridad, sino en analizar el código que ya escribes: configuras SonarQube, escribes reglas con Semgrep y bloqueas la vulnerabilidad con quality gates sobre código real.
Contactanos

Email: contacto@isecd.com

Por qué elegir el Curso de Análisis estático de código con SonarQube y Semgrep

Detecta antes de ejecutar

La mayoría de las vulnerabilidades viven en el código fuente. Aprendes a detectarlas con análisis estático, la defensa que las encuentra antes de que el código llegue a ejecutarse.

Del hallazgo a la regla personalizada

SAST, SonarQube, quality gates, Semgrep, reglas personalizadas, falsos positivos e integración en el pipeline, todo lo que el análisis estático profesional exige.

La competencia que todo equipo busca

El análisis estático de seguridad es una competencia escasa y muy demandada. Saber implantar SonarQube y Semgrep te diferencia en cualquier equipo de desarrollo.

Aprende analizando y remediando código real, no solo teorizando

El análisis estático no se domina leyendo. Por eso cada módulo combina contenido técnico, laboratorios de código vulnerable y casos reales del sector para que adquieras competencia aplicable desde el primer día.

Contenido técnico estructurado

Vídeos cortos, lecturas dirigidas y material descargable para asimilar los conceptos clave de cada bloque sin perder tiempo en relleno académico.

Laboratorios de análisis estático

Proyectos con código vulnerable real donde escaneas con SonarQube, escribes reglas con Semgrep y triar los hallazgos, replicando el trabajo del análisis estático en un marco guiado.

Casos reales del sector

Escenarios basados en hallazgos reales de aplicaciones: las vulnerabilidades que el SAST detecta y que aprenderás a gobernar de verdad en producción.

Metodología del Curso de Análisis estático de código con SonarQube y Semgrep
Metodología práctica del Curso de Análisis estático de código con SonarQube y Semgrep

Temario del Curso de Análisis estático de código con SonarQube y Semgrep

Módulo 01 — Fundamentos del análisis estático (SAST)

  • 1.1 Qué es el análisis estático de código
  • 1.2 SAST frente a otras técnicas
  • 1.3 Por qué importa en el desarrollo seguro
  • 2.1 Del código fuente al árbol sintáctico
  • 2.2 Flujo de datos y taint analysis
  • 2.3 Límites y alcance del SAST
  • 3.1 Arquitectura de SonarQube
  • 3.2 Análisis de proyectos y métricas
  • 3.3 Lenguajes y configuración del scanner
  • 4.1 El conjunto de reglas de SonarQube
  • 4.2 Definición de quality gates
  • 4.3 Bloqueo de código no conforme
  • 5.1 Fundamentos de Semgrep
  • 5.2 Sintaxis de patrones y matching
  • 5.3 Escritura de reglas personalizadas
  • 6.1 Por qué aparecen los falsos positivos
  • 6.2 Triaje y priorización de hallazgos
  • 6.3 Ajuste y supresión justificada
  • 7.1 SAST en CI/CD
  • 7.2 Fallo de build por hallazgos críticos
  • 7.3 Resultados continuos para el equipo
  • 8.1 Implantacion de SAST con SonarQube y Semgrep
  • 8.2 Del hallazgo a la regla personalizada
  • 8.3 Elaboración y defensa del proyecto

¿Listo para dar el siguiente paso?

Has llegado hasta aquí porque la formación te interesa de verdad. Cuéntanos sobre tu perfil profesional y un asesor especializado te contactará en menos de 24 horas.

Solicita mas información

Programas destacados de Desarrollo seguro y AppSec

Cursos diseñados para profesionales que quieren especializarse en esta área. Cada programa combina técnica aplicada, casos sectoriales y certificación al finalizar.

PREGUNTAS FRECUENTES

Resolvemos tus dudas sobre el programa

Sí. Te recomendamos saber programar en algún lenguaje y conocer un pipeline de CI/CD básico. El curso construye el análisis estático sobre tu base de desarrollo de forma progresiva.

El curso es totalmente práctico. Analizas código vulnerable real donde configuras SonarQube, escribes reglas con Semgrep y gestionas los hallazgos, en un entorno guiado.

A configurar SonarQube y sus quality gates, escribir reglas personalizadas con Semgrep, triar los falsos positivos e integrar el análisis estático en el pipeline de CI/CD.

El curso son 60 horas de formación. Con una dedicación de entre 8 y 10 horas semanales lo completas en unas 7 semanas, aunque al ser online y sin horarios fijos marcas tú el ritmo.

Encaja si desarrollas software en cualquier empresa: web, móvil, APIs o backend. Todo equipo de desarrollo necesita analizar su código de forma automática.

Sí. Cuentas con un tutor especializado que resuelve tus dudas técnicas, revisa tu progreso en los laboratorios y te orienta cuando un ejercicio se atasca. No estudias en solitario.

Al superar el programa recibes el título de Curso de Análisis estático de código con SonarQube y Semgrep, que acredita las 60 horas de formación y las competencias prácticas adquiridas.

Sí. Ofrecemos pago fraccionado sin intereses para que distribuyas el importe de la matrícula en cómodas mensualidades. Tu asesor te explica las opciones disponibles según tu caso.