SonarQube — статический анализ кода и контроль качества

★ 10.9K

SonarQube — это платформа непрерывной проверки качества и безопасности кода: она автоматически анализирует репозиторий и находит баги, уязвимости, «дыры» безопасности, дублирование и запахи кода (code smells) более чем на 30 языках. Берут, когда команде нужны объективные ворота качества в CI/CD: на каждый коммит или pull request прогонять статический анализ, видеть новые проблемы, держать технический долг под контролем и не пропускать уязвимости в прод. Интегрируется с GitHub, GitLab и другими, показывает метрики покрытия и «quality gate», есть self-hosted-версии. Направление — статический анализ и контроль качества/безопасности кодовой базы с воротами в пайплайне, а не рантайм-защита приложения и не сканер сети/инфраструктуры: он анализирует исходники, а не работающую систему. По задаче это стандарт для встраивания проверок кода в процесс разработки.