SonarQube CLI

sonar-scanner -Dsonar.projectKey=<k>

Ejecuta el análisis de SonarQube con sonar-scanner, subiendo los resultados del código al servidor para el SAST con calidad y seguridad integradas.

Ejecútalo en el pipeline de CI/CD cuando quieras la plataforma de análisis estático: sonar-scanner analiza el código (multi-lenguaje) y sube los resultados al servidor de SonarQube — la calidad (bugs, code smells) y la seguridad (vulnerabilidades, hotspots) con el historial y las reglas del quality gate. Es la plataforma SAST de referencia: el análisis del código con el seguimiento (las regresiones, las tendencias) y el quality gate que bloquea el merge. En el DevSecOps, SonarQube es el estándar del pipeline: el análisis en cada push, el quality gate y el historial del proyecto.

No lo uses sin el servidor: sonar-scanner sube los resultados a SonarQube (el servidor) — sin el servidor (o el SonarQube Cloud), el análisis falla. La configuración del proyecto (el projectKey, el token) se gestiona en el pipeline. Y ojo: el análisis de SonarQube es estático y de calidad — las vulnerabilidades del runtime (DAST) y de las dependencias (SCA) están fuera; el quality gate de seguridad se combina con el resto de los checks. Los falsos positivos y los hotspots se trian en el servidor. La licencia de SonarQube (la community vs las comerciales) define las reglas disponibles.