SonarQube und Prüfung
Zuletzt aktualisiert: 2026-07-17Lesezeit ca. 3 Min.
SonarQube-Analyse und auf den Auftrag bezogene Prüfung beantworten verschiedene Fragen. SonarQube Server dokumentiert Quellcodeanalyse unter eingerichteten Profiles und Quality Gates. Prüfung vergleicht eine beobachtete Änderung und Testbelege mit externer Auftragsgrenze. Nutzt beides, wo beide Fragen relevant sind; nichts davon ersetzt menschliches Review oder Belege aus dem Betrieb.
Kurz: SonarQube prüft Code mit den Regeln und Gates im Setup. Die Prüfung gegen den Auftrag stellt eine andere Frage: Passt der konkrete Diff zum Scope und zu den Zielen? Nutzt beide Arten von Beleg, wenn beide Fragen zählen. Ein Pass ersetzt weder Review noch Tests im Betrieb.
Legt vor dem Lauf fest, welche Frage jedes Tool klären soll. SonarQube kann Regeln auf den gewählten Code anwenden und ein Gate melden. Tests können ein Ziel im Lauf prüfen. Ein Review kann Design und Risiko werten.
Die Prüfung gegen den Auftrag kann Scope, Diff und Belege abgleichen. Haltet Version, Setup und Ergebnis je Schritt fest. Führt die Befunde erst dann für die Freigabe zusammen. Ein grünes Gate bleibt ein Beleg für seine Regeln. Es wird nicht von selbst zum Beleg für alle Ziele oder für den Betrieb.
Inhalt
Mit aktuell dokumentierten SonarQube-Fakten beginnen
Die aktuelle SonarQube-Server-Analyseübersicht beschreibt einen Scanner, der Dateien im eingerichteten Scope auswählt, sowie Sprachanalysatoren mit Quality Profiles. Ein Server berechnet Issues, Metriken und optional ein Quality-Gate-Ergebnis für CI. Die AI-Code-Assurance-Dokumentation beschreibt Projektlabels, KI-qualifizierte Gates, ein empfohlenes Sonar way for AI Code Gate, Statusanzeigen und Badges. Geprüft am 17. Juli 2026. Fähigkeiten hängen von Produkt, Edition, Version und Setup ab; dieser Review führte keinen SonarQube-Benchmark aus.
Regeln, Gates, Review, Prüfung und Laufzeitbeleg nicht vermischen
Ein Regelbefund berichtet, was ein konfigurierter Analysator erkannte. Ein Quality Gate berechnet, ob eingerichtete Bedingungen bestanden. Menschliches Review ergänzt verantwortlichen Kontext und Urteil. Auf den Auftrag bezogene Prüfung vergleicht Änderung mit Scope und Akzeptanz.
Governance-Beleg hält Autorisierung, Revision, Checks und Ergebnisse fest. Belege aus dem Betrieb dokumentiert beobachtetes Deployment-Verhalten. Diese Artefakte können eine Entscheidung gemeinsam stärken, aber ein Pass in einer Schicht beantwortet nicht stillschweigend die anderen.
Belegschichten nach ihrer Frage vergleichen
| Primärfrage | Typische Beleg | Grenze | |
|---|---|---|---|
| Statische Analyse | Welche Issues oder Metriken melden eingerichtete Analysatoren für den ausgewählten Quellcode-Scope?Frage der Belegschicht · 2026-07-17Teams können Schichten im eigenen Workflow kombinieren oder erweitern. | Scanner-Setup, Quality Profiles, Issues, Metriken und VersionTypisches ArtefaktExakte Artefakte hängen von Setup und Prozess ab. | Belegt allein weder Auftragsabsicht, Laufzeitverhalten noch vollständige FehlerfreiheitAussagegrenze · 2026-07-17Kein schichtübergreifender Pass wird abgeleitet. |
| Quality Gate | Erfüllten berechnete Maße die eingerichteten Gate-Bedingungen?Frage der Belegschicht · 2026-07-17Teams können Schichten im eigenen Workflow kombinieren oder erweitern. | Gate-Definition, Branch- oder New-Code-Kontext, berechnetes Ergebnis und AusnahmenTypisches ArtefaktExakte Artefakte hängen von Setup und Prozess ab. | Ein Pass gilt für diese Bedingungen; er ist keine Zertifizierung oder universelle Code AssuranceAussagegrenze · 2026-07-17Kein schichtübergreifender Pass wird abgeleitet. |
| Menschliches Review | Sind Design, Trade-offs, Wartbarkeit, Risiko und Kontext für verantwortliche Reviewer akzeptabel?Frage der Belegschicht · 2026-07-17Teams können Schichten im eigenen Workflow kombinieren oder erweitern. | Kommentare, Freigaben, angeforderte Änderungen, Entscheidungen und Reviewer-KontextTypisches ArtefaktExakte Artefakte hängen von Setup und Prozess ab. | Abdeckung und Urteil variieren; Freigabe ist kein LaufzeitbelegAussagegrenze · 2026-07-17Kein schichtübergreifender Pass wird abgeleitet. |
| Auf den Auftrag bezogene Prüfung | Passen beobachtete Änderung und Testbelege zu Auftrag, Scope und Akzeptanzkriterien?Frage der Belegschicht · 2026-07-17Teams können Schichten im eigenen Workflow kombinieren oder erweitern. | Missionsgrenze, geänderte Dateien, Tests, Receipts, Abweichungen und OperatorentscheidungTypisches ArtefaktExakte Artefakte hängen von Setup und Prozess ab. | Hängt von Qualität des Auftrags und der Checks ab; ist weder statische Analyse noch LaufzeitmonitoringAussagegrenze · 2026-07-17Kein schichtübergreifender Pass wird abgeleitet. |
| Governance-Beleg | Wer autorisierte was, welche Checks liefen und was wurde an einer Revision beobachtet?Frage der Belegschicht · 2026-07-17Teams können Schichten im eigenen Workflow kombinieren oder erweitern. | Freigabe, Commit-Identität, Validierungs-Receipts, Proof und ÜbergangsverlaufTypisches ArtefaktExakte Artefakte hängen von Setup und Prozess ab. | Nachvollziehbarkeit macht den zugrunde liegenden Code nicht korrekt oder sicherAussagegrenze · 2026-07-17Kein schichtübergreifender Pass wird abgeleitet. |
| Belege aus dem Betrieb | Was geschah im Deployment unter beobachtetem Traffic und beobachtetem Setup?Frage der Belegschicht · 2026-07-17Teams können Schichten im eigenen Workflow kombinieren oder erweitern. | Deployment-Provenance, Telemetrie, Vorfälle, Traces, Logs und Live-ChecksTypisches ArtefaktExakte Artefakte hängen von Setup und Prozess ab. | Beobachtete Laufzeitfenster decken nicht jede künftige Eingabe oder Bedingung abAussagegrenze · 2026-07-17Kein schichtübergreifender Pass wird abgeleitet. |
Wo Reality Graph ansetzt
Reality Graph kann neben SonarQube, Build- und Testsystemen, Code Review und Laufzeittooling stehen. Es kann einen KI-Coding-Run an Mission Scope, erlaubte Pfade, Validierungsbefehle, erfasste Receipts, geänderte Dateien, Freigabe und Commit-Identität binden. Es implementiert weder Sonar-Analysatoren noch Quality Profiles, entdeckt nicht jede Schwachstelle, ersetzt keine Reviewer und beobachtet Produktion nur, wenn Deployment- und Live-Evidenz explizit erfasst werden. Entscheidend ist, welche Evidenzschichten eine Entscheidung braucht-nicht welches Tool einen universellen Wettbewerb gewinnt. Ob die deklarierten Befehle wirklich gelaufen sind oder nur als gelaufen gemeldet wurden, wird getrennt davon festgehalten, was ein Analysator geschlossen hat. Siehe auch Code Review versus Verifikation.
Dieser Vergleich kann zeigen
- Welche Sonar-Analyse- und KI-Gate-Features die aktuelle öffentliche Doku beschreibt
- Wie statische Analyse, Gate, Review, Prüfung, Governance und Belege aus dem Betrieb andere Fragen beantworten
- Wo Reality Graph neben bestehenden Tools Auftrags-, Validierungs-, Freigabe- und Revisionsevidenz behalten kann
Er belegt nicht
- Dass ein Produkt kategorisch überlegen, vollständig, vom anderen empfohlen oder für jedes Team geeignet ist
- Dass Reality Graph SonarQube, statische Analyse, Tests, Review, Monitoring oder Security Assessment ersetzt
- Dass Badge, Gate-Pass, governter Receipt oder Live-Check Zertifizierung, Compliance oder universeller Laufzeitbeleg ist
FAQ
- Was analysiert SonarQube Server?
- Die aktuelle Server-Doku von Sonar beschreibt einen Scanner, der Dateien im eingerichteten Analysescope auswählt. Er ruft Sprachanalysatoren unter eingerichteten Quality Profiles auf, sendet Issues und Metriken an den Server und kann ein Quality-Gate-Ergebnis an CI zurückgeben. Regeln, Sprachen, Features und Editionen hängen von installierter Version und Setup ab; maßgeblich ist die Doku dieses Deployments.
- Was ist AI Code Assurance in SonarQube Server?
- Die aktuelle Doku beschreibt Projektkennzeichnung für KI-Code, ein für KI qualifiziertes Quality Gate, Statusanzeigen in Produktansichten und publizierbare Badges. Das empfohlene Sonar way for AI Code Gate enthält Bedingungen für neuen und gesamten Code. Auch ein Custom Gate kann qualifiziert werden. Dieser Status berichtet das eingerichtete Gate-Ergebnis; diese Seite deutet ihn nicht als Zertifizierung, Empfehlung, Laufzeitergebnis oder Beleg vollständiger Fehlererkennung.
- Ist statische Analyse dasselbe wie auf den Auftrag bezogene Prüfung?
- Nein. Statische Analyse bewertet Quellcode und verbundene Artefakte gegen eingerichtete Analysatoren, Profiles und Gate-Bedingungen. Auf den Auftrag bezogene Prüfung vergleicht eine beobachtete Änderung und Testevidenz mit externer Auftragsgrenze und Akzeptanzkriterien. Sie können überlappende Artefakte nutzen, stellen aber andere Fragen.
- Ersetzt Reality Graph SonarQube?
- Nein. Reality Graph steht neben statischer Analyse, Tests, Review und Laufzeitkontrollen. Es kann einen Coding-Run an Scope, ausgewählte Validierung, erfasste Receipts und eine Operatorentscheidung binden. Es ist weder SonarQubes Regelwerk noch Vulnerability Scanner, Laufzeitmonitor oder Ersatz für menschliches Urteil.
- Welche Beleg sollte ein Team aus beiden Workflows behalten?
- Behaltet exakte SonarQube-Version und Edition, Analysescope, Quality Profiles, Gate-Definition und Ergebnis sowie entscheidungsrelevante Issues oder Metriken. Ergänzt Auftragsgrenze, geänderte Dateien, ausgeführte Tests, Prüf-Receipts, Ausnahmen, Reviewer, relevante Laufzeitbeobachtungen und finale Operatorentscheidung. Jedes Artefakt beantwortet eine begrenzte Frage.
Weiterlesen
Quellen
- SonarQube-Server-Doku - Scanner, Analysescope, Sprachanalysatoren, Metriken, Issues und CI-Quality-Gate-Flow (geprüft 2026-07-17, englisch)
- SonarQube-Server-Doku - aktuelle AI-Code-Assurance-Gate-Setup, Bedingungen, Status und Badges (geprüft 2026-07-17, englisch)
- SonarQube-Server-Doku - aktuelle AI-Capabilities-Übersicht und editionsabhängige AI-CodeFix-Hinweise (geprüft 2026-07-17, englisch)