SonarQube中文网站 > 售前问题 > SonarQube代码扫描安装和使用 SonarQube代码扫描规则及解决方案

SonarQube代码扫描安装和使用 SonarQube代码扫描规则及解决方案

发布时间:2025-05-16 14: 42: 53

品牌型号:联想 E550C ThinkPad

系统:Windows 11

软件版本:SonarQube Server 25

很多项目代码在进行测试时看似正常,但其实内部已经隐藏了难以察觉的漏洞或安全问题,这些潜在问题如同定时炸弹,往往在系统正式上线后,经过大规模用户使用和复杂场景考验时才突然爆发,此时发现却已为时已晚。为了避免此类情况发生,建议项目在上线前要经过SonarQube的代码扫描检测方可安心。而关于SonarQube代码扫描安装和使用,SonarQube代码扫描规则及解决方案的讲解,本文将详细说明,大家感兴趣可以往下阅读。

一、SonarQube代码扫描安装和使用

在网站上下载SonarQube,文件夹中并不会包含SonarQube的扫描程序,而是包含网页端程序和报表汇总程序。SonarQube代码扫描程序需单独安装,安装步骤如下:

1、首先了解扫描程序的环境要求,支持Linux、Windows、MacOS系统,扫描程序SonarScanner CLI要求JRE版本不低于6.0,建议Java版本不低于17。

SonarScanner安装要求
图1:SonarScanner安装要求

2、在“https://docs.sonarsource.com/sonarqube-server/latest/analyzing-source-code/scanners/sonarscanner/”文档中找到SonarScanner的下载地址,根据操作系统选择对应版本下载,解压缩后将bin目录绝对路径添加到系统PATH环境变量中。

下载路径
图2:下载路径

3、使用前需要在SonarQube网页端项目的“Analysis Method”的“Locally”中,生成项目对应的token,随后再切换到“Other”,获取扫描程序对应的命令,如图3红框所示。

获取扫描命令
图3:获取扫描命令

4、打开项目根目录,右键选择“在此处打开PowerShell窗口”,在终端界面粘贴上述获取到的命令,回车运行即可扫描该项目。

项目路径打开终端进行扫描
图4:项目路径打开终端进行扫描

二、SonarQube代码扫描规则及解决方案

SonarScanner扫描代码时,遵循SonarQube设置的扫描规则,SonarQube提供了丰富的扫描规则,覆盖了多种编程语言和常见问题类型,可以在网页端的“Rules”菜单中查看到具体规则。

如果为项目设置了自定义的Quality Profile质量检测设置,则可以控制其中规则的激活与否。在规则左侧筛选栏中进行筛选,然后在右侧对应的“Deactivate”和“Activate”按钮切换规则激活状态。

切换规则激活状态
图5:切换规则激活状态

还可以点击Change按钮,调整规则的安全等级、可靠性等级和可维护性等级,将等级调整为合适的程度。

调整规则等级
图6:调整规则等级

单击进入规则页面,可以在Deion输入框中输入对于规则的描述见解,我们无法修改核心规则的修改方式和原因解析,这些内容由官方维护并定期更新。如果需要自定义规则,可以通过插件或配置Quality Profile实现。

添加规则描述
图7:添加规则描述

随着SonarQube代码检测工具的进一步发展,代码质量管理正从“事后补救”向“事前预防”转变,通过掌握和深入理解SonarQube代码扫描安装和使用,SonarQube代码扫描规则及解决方案,我们便能够在开发阶段就主动发现并解决潜在问题。这种预防性的质量检测方式,不仅大幅降低了后期修复BUG成本,也从根本上提升了软件的安全性和可靠性。

 

 

展开阅读全文

标签:

读者也访问过这里:
SonarQube
从一开始就生成高质量的代码
立即购买
最新文章
SonarQube是代码测试工具吗 SonarQube如何配置SAML
软件代码质量管理从以前到现在经历了翻天覆地的变化,从最初的手工代码审查,到自动化测试工具的出现,再到如今SonarQube等综合检测应用的兴起,软件代码检测越来越正规、专业,带来的是软件市场水平整体的提高。并且SonarQube平台后续还支持通过SAML协议单点登录,大大便利了各大企业内部使用,成为如今众多企业进行代码检测的主要工具。那么SonarQube是代码测试工具吗,SonarQube如何配置SAML,接下来一起来了解一下。
2025-09-22
SonarQube分支分析是什么 SonarQube分支扫描配置与差异报告生成方法
在团队协作开发项目中,多分支并行开发已成为常态,每个不同的团队成员各自负责一部分功能或模块开发,最终由团队Leader统一审阅代码并合并分支。在此过程中,如何把控分支代码质量是一项重难点工作,如果全部代码由Leader人为查看,很容易出现错漏,因此常常需要结合SonarQube等带有分支分析的自动化代码检测工具进行。本文将重点向大家说明SonarQube分支分析是什么,SonarQube分支扫描配置与差异报告生成方法,帮助大家解决这一难点。
2025-09-22
SonarQube代码扫描如何启动 SonarQube代码扫描参数配置步骤
SonarQube提供的代码质量检测功能,在当今“两天一个版本”的快节奏开发环境中,已从“锦上添花”变成了“开发必需”,让我们摆脱传统的“先上线再修复”的恶性循环,它能在代码提交后精准捕捉潜在漏洞和安全问题,将质量问题扼杀在萌芽阶段。检测前我们需先启动扫描程序,下面讲解一下SonarQube代码扫描如何启动,SonarQube代码扫描参数配置步骤。
2025-09-22
SonarQube代码扫描显示cwe吗 SonarQube代码扫描怎么手动上传
互联互通的网络时代,安全性成为软件的主要检测项目之一,越多人使用的应用,它的安全性就越需要被保障,因为任何潜在的漏洞都可能被恶意利用,导致数据泄露、服务中断甚至更严重的系统性风险。因此,我们需要使用SonarQube等检测工具,它们既能帮助开发团队在早期发现代码BUG,还能识别CWE标准的安全漏洞。本文将详细回答大家关于SonarQube代码扫描显示cwe吗,SonarQube代码扫描怎么手动上传的疑问,帮助大家提升代码质量与安全等级。
2025-09-22
SonarQube扫描检测不到新代码 SonarQube扫描规则和检查点
SonarQube的代码扫描主要分为旧代码扫描和新代码扫描两部分,并会在报告中清晰呈现新代码与旧代码的对比分析结果,利用新旧代码的区分,帮助我们将注意力更多放在新代码中,而不被历史遗留问题分散注意力。但是,根据SonarQube设置不同,大家可能会遇到新代码未被正确识别或扫描规则和检查点未正确匹配等情况,因此本文将深入探讨SonarQube扫描检测不到新代码,SonarQube扫描规则和检查点的问题,确保大家得到的扫描结果全面可靠。
2025-09-22
SonarQube扫描原理 SonarQube扫描一定要先build么
什么是静态代码分析?静态代码分析指无需运行代码便可通过分析、检查代码的语法、结构、依赖等来检查代码的正确性,SonarQube的代码检测功能正是建立在静态代码分析原理之上。既然是分析静态代码,那SonarQube扫描前需要先编译代码吗?这个问题看似简单,实际涉及SonarQube扫描底层原理。想要获取正确代码检测结果,建议读者一起跟随本文,了解SonarQube扫描原理,SonarQube扫描一定要先build么的问题答案。
2025-09-22

读者也喜欢这些内容:

咨询热线 18015636924