
Sonarqube
Static Code Analysis
SonarQube ist eine Plattform zur Codequalitätskontrolle, die systematisch Softwarefehler, Sicherheitsrisiken und schlechten Code identifiziert. Es unterstützt zahlreiche Sprachen und integriert sich in CI/CD-Pipelines, um eine kontinuierliche Verbesserung der Codequalität zu ermöglichen. Die Vorteile umfassen verbesserte Code-Sicherheit, effizientere Wartung und höhere Entwicklungsstandards.
Sonarqube im Einsatz bei TYPONiels
Es wurden keine weiteren Informationen zum Einsatz von Sonarqube bei TYPONiels hinterlegt.
SonarQube – Statische Code-Analyse und Qualitätssicherung
SonarQube ist die führende Plattform für kontinuierliche Code-Qualitätsanalyse und wird in professionellen Entwicklungsumgebungen weltweit eingesetzt. SonarQube analysiert Source-Code auf Bugs, Vulnerabilities, Code-Smells und Security-Hotspots – über 25 Programmiersprachen werden unterstützt, darunter Java, JavaScript, TypeScript, Python, PHP, Go und C#. Die Integration in CI/CD-Pipelines (GitLab, GitHub Actions, Jenkins) ermöglicht Quality-Gates vor dem Merge.
Bugs, Vulnerabilities und Code-Smells
SonarQube unterscheidet drei Kategorien von Befunden: Bugs (Code, der sich wahrscheinlich falsch verhält), Vulnerabilities (potenzielle Sicherheitslücken wie SQL-Injection, XSS) und Code-Smells (Maintainability-Probleme wie Duplicated Code, zu komplexe Methoden, fehlende Dokumentation). Security-Hotspots sind Stellen, die manuellen Review erfordern. OWASP-Top-10 und SANS-CWE-Top-25 Regelsets decken die kritischsten Sicherheitskategorien ab.
Quality-Gates und Pull-Request-Integration
Quality-Gates definieren Schwellenwerte für neue Code-Qualität: Kein neuer Code mit kritischen Bugs, Vulnerability-Rate unter X%, Test-Coverage über Y%. Wenn ein Quality-Gate fehlschlägt, blockiert SonarQube den Merge in GitLab oder GitHub – ein wesentlicher Qualitätssicherungsmechanismus. Pull-Request-Decoration zeigt SonarQube-Befunde direkt als Inline-Kommentare im Pull Request. Die „Clean as you Code"-Philosophie fokussiert auf neu eingeführten Code statt historischen Altlasten.
SonarQube Self-Hosted und SonarCloud
SonarQube ist als Self-Hosted-Docker-Container oder managed als SonarCloud (SaaS) verfügbar. Die Community Edition ist kostenlos; Developer, Enterprise und Data Center Editions bieten erweiterte Features wie Branch-Analyse, Security-Reports und Cluster-Betrieb. SonarLint ist das IDE-Plugin für VS Code, IntelliJ und Eclipse, das Probleme direkt beim Schreiben des Codes anzeigt. Bei TYPONiels ist SonarQube in alle GitLab CI/CD-Pipelines integriert und ein Pflichtschritt vor dem Merge auf main.
Die Heimat von ... Sonarqube
Informationen zu Sonarqube lassen sich doch am Besten an offizieller Stelle finden.
www.sonarsource.comMeine Links zu Sonarqube
Einige lesenswerte Ressourcen, die mir bei beim Einsatz von Sonarqube geholfen haben.
Passend zu Sonarqube
Folgende Technologien & Methoden könnten dich auch interessieren ...


