
SonarQube
Análisis estático de código para detectar bugs, vulnerabilidades y deuda técnica
¿Qué es SonarQube?
SonarQube es una plataforma de análisis estático de código desarrollada por Sonar. Revisa el código fuente sin ejecutarlo y detecta errores, vulnerabilidades de seguridad, code smells y duplicidades, presentando los resultados en un panel con métricas de calidad. Se integra en el pipeline de CI/CD y soporta decenas de lenguajes, por lo que es un estándar habitual en equipos de desarrollo que quieren controlar la deuda técnica.
¿Para qué sirve SonarQube?
- Detectar bugs y vulnerabilidades antes de desplegar a producción
- Bloquear pull requests que no cumplen el quality gate
- Medir y controlar la deuda técnica de un proyecto
- Comprobar la cobertura de tests y el código duplicado
- Auditar la calidad de un código heredado
Características principales
- Análisis estático para decenas de lenguajes de programación
- Quality gates configurables que bloquean código de baja calidad
- Detección de vulnerabilidades de seguridad y hotspots
- Integración con GitHub, GitLab, Jenkins y otros CI/CD
- Panel con métricas históricas de calidad y deuda técnica
Ventajas
- Edición Community open source y gratuita, autoalojable
- Cobertura de lenguajes muy amplia
- Estándar de facto: mucha documentación y comunidad
Inconvenientes
- La edición Community deja fuera lenguajes y análisis avanzados
- Autoalojarlo implica mantener servidor y base de datos
- Puede generar mucho ruido si no se ajustan bien las reglas
Precio de SonarQube
SonarQube tiene una edición Community open source y gratuita que se puede autoalojar. Las ediciones de pago (Developer, Enterprise) añaden más lenguajes, análisis de ramas y funciones de seguridad, con precio según líneas de código analizadas. También existe SonarCloud como versión gestionada, gratuita para proyectos públicos. Consulta su web para precios actualizados.
Alternativas a SonarQube
Otras herramientas de Análisis estático que puedes comparar con SonarQube:
Preguntas frecuentes sobre SonarQube
¿Qué es SonarQube y para qué sirve?
SonarQube es una plataforma de análisis estático de código. Sirve para revisar el código fuente sin ejecutarlo y detectar bugs, vulnerabilidades de seguridad, código duplicado y code smells, ofreciendo métricas de calidad y deuda técnica sobre las que actuar.
¿SonarQube es gratis?
Sí, tiene una edición Community open source y gratuita que puedes instalar en tu propio servidor. Las ediciones de pago añaden más lenguajes, análisis de ramas y funciones avanzadas de seguridad, con precio según el tamaño del código. Consulta su web para precios actualizados.
¿Qué diferencia hay entre SonarQube y SonarCloud?
SonarQube se instala y se gestiona en tu propia infraestructura, mientras que SonarCloud es la versión alojada en la nube por Sonar, sin mantenimiento por tu parte. SonarCloud suele ser gratuito para proyectos de código abierto y de pago para repositorios privados.
¿Buscas algo parecido? Explora todas las herramientas de DevTools.