SonarQube Stackhawk DAST 데모 Repo

발행: (2026년 2월 23일 오후 10:29 GMT+9)
2 분 소요
원문: Dev.to

Source: Dev.to

설정 및 애플리케이션 실행

이 애플리케이션은 교육 목적을 위해 의도적으로 취약하게 만든 Java Spring Boot + Thymeleaf 프로젝트입니다.

# 애플리케이션 루트 폴더에서 실행
mvn spring-boot:run

애플리케이션이 시작될 때 데이터를 초기화합니다. 콘솔에 READY 가 표시될 때까지 기다리세요.
그 후 http://localhost:8081 에서 접근할 수 있습니다.

기본 사용자

사용자 이름비밀번호사용자 유형
AdminadminADMIN
UseruserCUSTOMER

StackHawk 로 DAST 스캔 실행

export SARIF_ARTIFACT=true
hawk scan

스캔이 완료되면 stackhawk.sarif 파일이 생성되며, 이후 SonarQube에 업로드할 수 있습니다.

SonarQube 스캔에 SARIF 보고서 추가

# 현재 브랜치 이름 가져오기
CURRENT_BRANCH=$(git branch --show-current)

# 브랜치 이름이 정상적으로 가져와졌는지 확인
if [ -z "$CURRENT_BRANCH" ]; then
    echo "Error: Could not determine the current Git branch."
    exit 1
fi

mvn clean verify sonar:sonar \
  -Dsonar.projectKey=e-corp-demo_sonarqube-stackhawk-dast-demo_31dfab10-94aa-4a9b-a894-77cabdab902a \
  -Dsonar.projectName='sonarqube-stackhawk-dast-demo' \
  -Dsonar.host.url=https://mathiasconradt.ngrok.io \
  -Dsonar.sarifReportPaths=stackhawk.sarif \
  -Dsonar.branch.name=$CURRENT_BRANCH

StackHawk 로부터 수집된 DAST 결과는 SonarQube Issues 섹션에 STACKHAWK 태그와 함께 표시됩니다.

0 조회
Back to Blog

관련 글

더 보기 »

Novelstar 1.0: 소설을 쓰기 위한 작은 HTML 앱 :)

요약: Linux에서 처음으로 소설가가 된 나는 사용 가능한 소프트웨어에 만족하지 못했습니다. Manuskript, Ghostwriter, NovelWriter를 시도했지만 어느 것도 내 기대에 부합하지 않았습니다.