发布时间:2025-11-01 14: 04: 00
品牌型号:联想 E550C ThinkPad
系统:Windows 11
软件版本:SonarQube Server 25
随着技术不断革新发展,如今的软件质量监测,早已告别二十年前的人工审查模式,而是采用一系列质量检测插件或工具进行自动化扫描。SonarQube作为代码质量检测方面的佼佼者,内置了数千条检测规则,且整合了一系列检测工具,我们无需再自己繁琐地整合,它还可生成网页检测报告,让质量检测成为一项快速、精准、简单的工作。那么,SonarQube代码扫描如何配置,SonarQube扫描规则选择与项目绑定步骤是什么呢?
一、SonarQube代码扫描如何配置
SonarQube在进行代码扫描之前,需要先进行以下配置:
1、获取Token。打开SonarQube网页端,点击右上方头像中的“My Account”菜单,再点击Security进入下图所示界面。在该界面的Generate Tokens中,输入token Name,选择Type为“Project Analysis Token”,选择Project为要分析的项目,再在Expires in中选择Token的过期时间,最后点击“Generate”生成并获取项目扫描所需token。

2、新增项目配置。在要扫描项目的根目录下,创建一个“sonar-project.properties”的扫描配置文件,在其中按照下图所示填写好“sonar.host.url”、“sonar.sources”、“sonar.sourceEncoding”的配置并保存。

3、在项目根目录下,右键点击“在此处打开PowerShell窗口”,并输入命令“sonar-scanner.bat -D"sonar.projectKey=test" -D"sonar.projectVersion=1.0" -D"sonar.token=sqp_d5cca9b27686d37bc233524ea18d0fb8c9651eff"”,回车运行即可自动开始对“sonar.sources”指定的代码目录进行扫描,并最终生成报告显示在网页上。
这里命令的项目Key和项目版本号、项目Token大家需根据自身项目进行编辑。

二、SonarQube扫描规则选择与项目绑定步骤
在进行扫描之前,我们还需要将SonarQube的扫描规则和项目进行绑定,合理的规则配置可以避免误报和漏报,而正确的项目绑定则能确保扫描结果与团队的质量标准保持一致。下面介绍如何将扫描规则与项目进行绑定:
1、在网页端点击Quality Profiles菜单,点击Create按钮创建一条质量配置,创建时可以选择扩展已有的配置,也可以选择复制已有的配置,或选择创建空白的配置。我们选择“Extend an existing quality profile”扩展配置,在Language设置代码语言,在Parent选择被扩展的父级配置,最后点击Create完成创建。

2、继承已有的Quality Profile之后,其中对应的规则也会相应继承过来。接下来点击Change Projects按钮,切换到All选项卡,勾选要绑定的项目,点击Close按钮即可将规则绑定该项目,后续便可在项目根目录下进行扫描。

以上就是关于SonarQube代码扫描如何配置,SonarQube扫描规则选择与项目绑定步骤的教程。完成扫描的各项配置以及规则绑定项目只是代码质量管理的起点,要让SonarQube真正发挥价值,关键在于设置合理的质量门,它定义了项目通过扫描的最低标准,确保扫描报告能准确反映项目质量状态。只有将规则配置、项目绑定和质量门设置三者结合,才能让SonarQube每一次扫描结果都成为改进代码质量的可靠依据。
展开阅读全文
︾
读者也喜欢这些内容:
SonarQube安全热点怎么审查 SonarQube安全热点状态怎么同步
SonarQube安全热点的审查,以及安全热点状态的同步,是安全扫描被接入研发流程以后,经常会碰到的问题。安全热点并不是已经被确认的漏洞,它是在提示这一段代码涉及到了安全方面比较敏感的逻辑,需要由开发人员,或者是安全人员,去进一步做出判断。在SonarQube的文档里面,也明确地把安全热点和漏洞区分了开来:安全热点需要经过人工的审查以后,再去判断是不是要进行修复;而漏洞通常代表的是已经影响到应用安全,应当被优先去修复的问题。所以,在处理安全热点的时候,不能只是看它的数量有多少,也不能简单地就把它一键关掉。...
阅读全文 >
SonarQube分支分析如何配置 SonarQube分支分析分支绑定步骤
在软件开发的生命周期中,团队一般都是通过创建多个分支来进行多人员并行开发,其中主分支负责承载稳定版本,多个分支并行推进新需求或问题修复,最终合并回归主分支完成交付。然而,这种高效开发模式的背后,隐藏着一个关键挑战:如何确保每个分支的代码质量稳定可靠?这时就需要搭配SonarQube的分支分析功能来检测。那么,SonarQube分支分析如何配置,SonarQube分支分析分支绑定步骤是怎样的?我们该如何使用它呢?...
阅读全文 >
SonarQube怎么使用maven SonarQube怎么使用Gitlab
SonarQube作为一款开源的代码质量管理平台,正在被越来越多的开发团队所采用,它不仅能帮助我们检测代码中的潜在问题,还能提供详细的代码质量报告,使团队能够持续改进代码质量。而如今很多Java项目会使用maven来构建,使用Gitlab来团队协作开发,如果能将SonarQube集成到maven和Gitlab中,将大大提高代码检测效率。下面就通过一篇文章,带大家学习SonarQube怎么使用maven,SonarQube怎么使用Gitlab。...
阅读全文 >
SonarQube质量门是什么 SonarQube质量门设置值标准
代码质量是应用软件的生命线,而SonarQube的质量门则是检测这条生命线是否牢牢守住的一项指标,SonarQube通过多维度的静态代码分析,结合质量门的评估机制,为开发团队提供了客观精准的代码质量评估结果。不过,由于项目规模、业务场景和技术栈的差异,质量门的设置值需要因地制宜,针对不同项目的特点进行定制化配置,才能真正发挥其质量把关的作用。下面我们深入讲讲SonarQube质量门是什么,SonarQube质量门设置值标准。...
阅读全文 >