- Jenkinsfile.security: 라이브러리 취약점 검사용 파이프라인 작성 (SAST/SCA 병행) - dependency-check-classpath.gradle: 스캔 대상 의존성 jar 분리 로직 작성 - dependency-check-suppressions.xml: 오탐 억제 규칙 파일 추가
- Jenkinsfile.sonar: 분석 전용 파이프라인 (컴파일 JDK8 / 스캐너 JDK17 분리, Quality Gate 실패는 UNSTABLE 처리, 토큰은 환경변수로만 전달) - sonar-project.properties: 분석 대상/제외 규칙, Java 8 소스 설정 - ci/sonar-classpath.gradle: build.gradle 무수정으로 sonar.java.libraries 덤프 (타입 해석용 컴파일 클래스패스가 없으면 보안 룰 다수가 동작하지 않음) - .gitignore: .scannerwork/ 제외 Co-Authored-By: Claude Opus 5 (1M context) <noreply@anthropic.com>