开始使用
登录
SonarQube

代码质量与安全性

确保每行代码都符合最高质量和安全标准,无论是由您的团队编写还是由人工智能助手生成。

开始使用联系销售

全球超过700万开发者信赖

Mercedes Benz
Nvidia
U.S. Army
Santander
Costco
建立信任

您的人工智能代码的信任与验证层

通过深度静态分析和实时反馈,在开发流程早期发现并修复问题,这些功能可无缝集成到您现有的工作流程中。

  • 参观产品
  • 查看价格
  • ROI calculator
  • 联系销售
Image for 质量指标

质量指标

追踪整个代码库的可维护性、可靠性及技术债务

Image for 安全分析

安全分析

在复杂漏洞和安全热点进入生产环境之前就将其检测出来

Image for 修复

修复

一键自动生成代码修复建议,最大限度减少手动调试

Image for 持续集成/持续交付

持续集成/持续交付

与您现有的开发工作流程和工具无缝集成

请选择最适合的SonarQube部署方案

SonarQube Cloud

面向现代DevOps的SaaS解决方案

SonarQube Cloud支持35种以上编程语言的代码分析,能检测问题并提供AI驱动的修复方案。通过与DevOps工具集成,它在每次代码合并时强制执行可维护性、可靠性和安全性的规则。

  • 数分钟即可快速部署
  • 零维护与基础设施管理
  • 自动更新与新功能发布
  • 99.9%可用性SLA,全球覆盖
  • SOC 2 Type II认证安全保障
开始使用了解更多

SonarQube Server

自主管理,掌控一切

SonarQube Server支持分析35种以上的编程语言,在检测问题的同时提供基于AI的改进建议。可部署于本地或云端环境,灵活适配您的工作场所。通过与DevOps服务器的集成,确保每次代码合并都能维持可维护性、可靠性和安全性。

  • 完全的数据驻留权与隐私控制
  • 自定义配置与企业级集成
  • 隔离环境部署选项
  • 专属支持与专业服务

SonarQube核心功能

  • 自动化代码审查

  • 静态代码分析

  • 开发者体验

  • 人工智能代码保障

自动化代码审查

  • 无缝集成:将SonarQube集成至开发流程,实现所有项目的全面代码审查。
  • 自动化扫描:代码提交或推送后,SonarQube即刻自动扫描所有分支、拉取请求及合并操作。
  • 专家级分析:扫描过程中应用专业定制规则与行业合规标准。
  • 实时反馈:在团队现有代码审查及DevOps工具中即时获取自动化反馈。
了解更多

人工智能驱动的补救措施

瞬间解决编码问题。SonarQube的AI CodeFix利用大型语言模型(LLMs),在您的工作流中实时生成上下文感知型修复建议。

AI代码修复

即时代码修复,触手可及

通过AI CodeFix赋能开发者,使其更快更准确地修复缺陷,从而优化工作流程。

  • 针对缺陷和安全问题,提供基于上下文的AI智能修复方案。
  • 在开发者现有工作流程中,单击即可解决复杂问题。
  • 释放开发者时间,使其专注于创建新功能并创造商业价值。
了解更多
安全能力

开发者主导的代码安全

赋能开发人员,在编写和审查代码时,直接在工作流中提供实时、可操作的指导,帮助他们检测并修复漏洞。

静态应用程序安全测试(SAST)

我们的静态应用安全测试引擎能在开发流程中自动发现关键漏洞,在它们进入生产环境前予以拦截。

  • 广泛语言支持:覆盖主流编程语言,包括Java、JavaScript、Python、C++、C#等众多语言。
  • 无缝集成工作流:IDE和CI/CD管道中即时获取反馈,无需切换上下文。
  • 快速修复:通过清晰指引AI驱动的CodeFix修复建议加速问题解决。
  • 可定制策略:通过创建自定义检测规则,强制执行您组织的特定安全标准。
了解有关 SAST 的更多信息

污染分析

我们的污染分析引擎通过追踪数据流来发现并阻止关键注入漏洞。

  • 发现关键注入缺陷:精确检测各类漏洞,包括SQL注入、跨站脚本攻击(XSS)、SSRF等。
  • 最小化误报:运用先进的跨文件与跨函数分析技术,提供高度精准且可操作的检测结果。
  • 框架感知智能:深度理解主流框架的原生安全机制,实现更智能、更精准的漏洞发现。
探索污点分析

秘密检测

SonarQube能在整个开发流程中检测泄露的代码机密,直接在IDE和CI/CD管道中识别这些敏感信息。

  • 全面覆盖:通过数百种模式检测API密钥、密码和安全令牌,支持所有主流云服务商及服务。
  • 高精度扫描:超越基础模式匹配,结合正则表达式与语义分析技术,最大限度减少误报。
  • 可定制规则:企业版支持轻松定义专属模式,检测内部应用及私有服务的组织特定机密
  • 左移检测:IDE中即时获取反馈,让您在机密信息提交至仓库之前即可移除。
探索秘密检测

基础设施即代码(IaC)扫描

在基础设施即代码(IaC)配置错误进入生产环境前发现并修复,保障云端安全。

  • 广泛的IaC覆盖范围:扫描主流工具,包括Terraform、CloudFormation、Kubernetes、Azure Resource Manager (ARM)Ansible
  • 识别关键风险:捕捉重大安全隐患,如权限过宽、服务公开暴露及不安全的默认设置。
  • 可操作的修复方案:获取清晰精准的结果,配合分步指导助您快速高效地修复配置错误
了解 IaC 扫描
Advanced Security

高级静态应用程序安全测试

高级静态应用程序安全测试(SAST)能识别因应用程序代码与第三方(开源)代码交互而产生的更深层、更复杂的漏洞。

  • 依赖感知扫描:不仅追踪应用程序内部的数据流,更深入解析其依赖的第三方库
  • 揭露隐蔽漏洞:通过跨文件污染分析深入第三方库,检测难以发现的漏洞。
  • 轻松高效:零配置自动运行,无性能开销,快速提供精准结果。
  • 语言支持:现已支持Java、C#、JavaScriptTypeScript
探索高级 SAST
Advanced Security

软件组成分析(SCA)

通过发现漏洞、管理许可证和盘点软件供应链,保障开源依赖项的安全。

  • 漏洞检测:自动发现、追踪并优先处理第三方组件中的已知漏洞(CVE)。
  • 许可证合规性:检查依赖项中存在的不兼容或未经批准的许可证并标记,避免法律和合规风险。
  • 软件物料清单(SBOM):生成完整准确的软件组件清单,为关键透明度和安全审计提供保障。
了解有关 SCA 的更多信息

全球开发团队信赖

加入数千家已使用SonarQube的组织,共同交付更优质的代码

0M+
开发者使用Sonar
0K+
社区成员
0+
编程语言、框架和基础设施即代码技术
0%
正常运行时间服务等级协议

CI/CD 工作流中的代码质量与安全性

SonarQube专为DevOps打造,将自动化代码分析直接嵌入您的开发管道,并支持团队现有的编程语言。

集成

GitHub
查看全部

语言

查看全部
icon

SonarQube 显著提升了我们的代码覆盖率、安全门控机制,并通过高效且深度的安全与质量扫描,提供了切实可行的漏洞修复指导。

Geoff Hughes, 高级经理

企业就绪

企业级高级功能

获取专为大型组织打造的高级安全、可扩展性和合规性功能——旨在满足您最复杂的需求。

联系销售
Image for 合规与报告

合规与报告

实现可验证代码合规性的自动化路径,确保您的整个代码库(包括人工智能生成的部分)符合监管要求和行业数据安全标准。

Image for 质量门与质量档案

质量门与质量档案

自定义质量门、规则配置文件和阈值,以强制执行您的编码标准或合规要求。可在项目或组织级别应用门和配置文件,支持自助式设置或集中管理的治理模式。

Image for 投资组合与企业报告

投资组合与企业报告

将项目分组归入组合,从而呈现整体健康指标与风险洞察按需或按计划导出PDF报告,以支持合规审查与审计

在每行代码中建立信任

准备好交付更优质、更安全的代码了吗?立即开始部署适合您的SonarQube方案。

Image for rating

4.6 / 5

常见问题

SonarQube 是业界领先的自动化代码质量安全分析平台。它通过在开发流程早期检测漏洞安全隐患代码异味等问题,助力组织与个人开发者持续审查、监控并优化其代码库。通过集成支持集成开发环境(通过 SonarLint)持续集成/持续交付管道以及云端或本地部署,SonarQube 覆盖广泛应用场景,确保软件开发生命周期中代码健康与安全的高标准。

全球逾700万开发者与40万家企业信赖SonarQube,其支持35种编程语言及框架。通过统一方法论,该平台协调开发工作流、团队规范与企业级安全标准,成为小型项目及大型分布式开发团队获取可扩展、可操作代码智能的核心工具。

  • Follow SonarSource on Twitter
  • Follow SonarSource on Linkedin
language switcher
简体中文 (Simplified Chinese)
  • 法律文件
  • 信任中心

© 2025 SonarSource Sàrl。版权所有。