SonarQube中文网站 > 使用技巧 > SonarQube C++代码检查 SonarQube代码扫描质量规则

SonarQube C++代码检查 SonarQube代码扫描质量规则

发布时间:2025-08-30 08: 00: 00

品牌型号:联想 E550C ThinkPad

系统:Windows 11

软件版本:SonarQube Server 25

随着C++项目代码行数的日渐增加,传统的人工审阅代码模式已无法及时发现海量代码中可能存在的问题漏洞。SonarQube作为代码分析、质量检测的工具,通过其内部数百条专为C++语言定制的扫描规则,构成了覆盖代码安全性、可靠性、可维护性等多个维度的智能防护体系。对于刚接触SonarQube的开发团队而言,建议阅读并理解下文关于SonarQube C++代码检查,SonarQube代码扫描质量规则的内容,它们能帮助团队更好地确保代码质量。

一、SonarQube C++代码检查

SonarQube中支持多种C++语法标准,如C++11、C++14、C++17等,并能根据内部的C++规则检查代码的潜在问题,使用前需确保SonarQube至少升级到开发者版本,具体代码检查步骤如下:

1、下载Build Wrapper。由于C++属于预编译语言,因此在分析前需要先进行build构建步骤,一般建议使用Build Wrapper进行构建,原因一在于它会强制在分析之前运行构建,并且生成的源文件在分析期间可用,原因二在于它被SonarQube所推荐和支持。

SonarQube已经帮我们提供了下载Build Wrapper的URL,Windows只需要在浏览器中浏览“/static/cpp/build-wrapper-win-x86.zip”地址即可下载。

下载Build Wrapper
图1:下载Build Wrapper

2、运行构建。将Build Wrapper执行目录添加到环境变量中,然后在C++项目根目录下打开终端,并输入“build-wrapper-win-x86-64.exe --out-dir  build_wrapper_output_directory MSBuild.exe /t:Rebuild /nodeReuse:False”命令执行,执行完成后会生成三个文件:build-wrapper-dump.json、compile_commands.json和build-wrapper.log。

执行构建
图2:执行构建

3、添加配置执行。在项目根目录下创建“sonar-project.properties”的配置文件,在其中添加“sonar.cfamily.compile-commands”的设置并指定为上述编译后生成的“compile_commands.json”文件,最后执行SonarQube网页端提供的项目扫描命令即可完成C++代码扫描检查。

创建配置文件
图3:创建配置文件

二、SonarQube代码扫描质量规则

SonarQube的代码扫描质量规则是其分析识别代码问题能力的核心功能,可以说质量规则的完整决定了扫描质量的高低,下面是关于代码扫描质量规则的一些重要内容:

1、质量配置。在SonarQube的Quality Profiles页面中,包含了各种语言的质量配置文件,在Filter by下拉框中可以筛选语言对应的质量配置,点击某个配置进入配置详情页,可以看到不同配置有不同的绑定规则,如C#质量配置中当前包含321条激活扫描规则。我们可以为自己的编程语言配置自定义的Quality Profiles以满足特定需求。

Quality Profiles详情页面
图4:Quality Profiles详情页面

2、扫描规则类别可见规则左下角的标签,按识别问题的类型主要分为三大类:

①Security:安全问题,表示代码可能存在的安全隐患,如SQL注入、敏感数据泄露。

②Reliability: BUG问题,表示代码中可能导致运行时出现错误、崩溃的问题,这些问题不会直接被编译器捕获,但会在运行时报错。

③Maintainability:可维护性问题,主要用于提高代码可读性和可维护性,常见报错情形为代码行过长、常量未定义、函数参数过多等。

规则类别
图5:规则类别

以上就是SonarQube C++代码检查,SonarQube代码扫描质量规则的讲解内容。在C++等软件开发过程中,代码质量问题不应该是一个项目收尾时再考虑的补漏工程,而应贯穿于整个开发周期,在每次提交或每个版本都使用SonarQube进行一次代码检测。SonarQube丰富的扫描质量规则和各种强大的工具箱,都是它值得信赖的有效证明。

展开阅读全文

标签:

读者也访问过这里:
SonarQube
从一开始就生成高质量的代码
立即购买
最新文章
SonarQube是代码测试工具吗 SonarQube如何配置SAML
软件代码质量管理从以前到现在经历了翻天覆地的变化,从最初的手工代码审查,到自动化测试工具的出现,再到如今SonarQube等综合检测应用的兴起,软件代码检测越来越正规、专业,带来的是软件市场水平整体的提高。并且SonarQube平台后续还支持通过SAML协议单点登录,大大便利了各大企业内部使用,成为如今众多企业进行代码检测的主要工具。那么SonarQube是代码测试工具吗,SonarQube如何配置SAML,接下来一起来了解一下。
2025-09-22
SonarQube分支分析是什么 SonarQube分支扫描配置与差异报告生成方法
在团队协作开发项目中,多分支并行开发已成为常态,每个不同的团队成员各自负责一部分功能或模块开发,最终由团队Leader统一审阅代码并合并分支。在此过程中,如何把控分支代码质量是一项重难点工作,如果全部代码由Leader人为查看,很容易出现错漏,因此常常需要结合SonarQube等带有分支分析的自动化代码检测工具进行。本文将重点向大家说明SonarQube分支分析是什么,SonarQube分支扫描配置与差异报告生成方法,帮助大家解决这一难点。
2025-09-22
SonarQube代码扫描如何启动 SonarQube代码扫描参数配置步骤
SonarQube提供的代码质量检测功能,在当今“两天一个版本”的快节奏开发环境中,已从“锦上添花”变成了“开发必需”,让我们摆脱传统的“先上线再修复”的恶性循环,它能在代码提交后精准捕捉潜在漏洞和安全问题,将质量问题扼杀在萌芽阶段。检测前我们需先启动扫描程序,下面讲解一下SonarQube代码扫描如何启动,SonarQube代码扫描参数配置步骤。
2025-09-22
SonarQube代码扫描显示cwe吗 SonarQube代码扫描怎么手动上传
互联互通的网络时代,安全性成为软件的主要检测项目之一,越多人使用的应用,它的安全性就越需要被保障,因为任何潜在的漏洞都可能被恶意利用,导致数据泄露、服务中断甚至更严重的系统性风险。因此,我们需要使用SonarQube等检测工具,它们既能帮助开发团队在早期发现代码BUG,还能识别CWE标准的安全漏洞。本文将详细回答大家关于SonarQube代码扫描显示cwe吗,SonarQube代码扫描怎么手动上传的疑问,帮助大家提升代码质量与安全等级。
2025-09-22
SonarQube扫描检测不到新代码 SonarQube扫描规则和检查点
SonarQube的代码扫描主要分为旧代码扫描和新代码扫描两部分,并会在报告中清晰呈现新代码与旧代码的对比分析结果,利用新旧代码的区分,帮助我们将注意力更多放在新代码中,而不被历史遗留问题分散注意力。但是,根据SonarQube设置不同,大家可能会遇到新代码未被正确识别或扫描规则和检查点未正确匹配等情况,因此本文将深入探讨SonarQube扫描检测不到新代码,SonarQube扫描规则和检查点的问题,确保大家得到的扫描结果全面可靠。
2025-09-22
SonarQube扫描原理 SonarQube扫描一定要先build么
什么是静态代码分析?静态代码分析指无需运行代码便可通过分析、检查代码的语法、结构、依赖等来检查代码的正确性,SonarQube的代码检测功能正是建立在静态代码分析原理之上。既然是分析静态代码,那SonarQube扫描前需要先编译代码吗?这个问题看似简单,实际涉及SonarQube扫描底层原理。想要获取正确代码检测结果,建议读者一起跟随本文,了解SonarQube扫描原理,SonarQube扫描一定要先build么的问题答案。
2025-09-22

读者也喜欢这些内容:

咨询热线 18015636924