SpotBugs
spotbugs -textui <path>
Analiza el bytecode Java con SpotBugs, detectando los bugs y los patrones inseguros del código compilado.
Ejecútalo en el pipeline de los proyectos Java cuando quieras el análisis del bytecode: spotbugs analiza el código compilado (los .class) y reporta los hallazgos — los bugs (los null dereferences, los resource leaks) y los patrones de seguridad (la inyección SQL por concatenación, la serialización insegura, las llamadas a APIs peligrosas). Es el sucesor de FindBugs: el análisis del bytecode que el análisis del fuente no ve. En el DevSecOps de Java, SpotBugs (con el plugin de seguridad o con los find-sec-bugs) es la pieza del pipeline: los hallazgos de severidad alta bloquean el merge.
No lo uses sin el bytecode: spotbugs analiza los .class — el pipeline compila antes (mvn compile). Y ojo: spotbugs detecta los bugs y los patrones de las reglas — la cobertura de seguridad amplia requiere el plugin de seguridad (find-sec-bugs con las reglas de las vulnerabilidades); sin él, el análisis es de calidad principalmente. Los hallazgos se trian (los falsos positivos del análisis del bytecode). Para el análisis del fuente (sin compilar), los SAST del lenguaje (semgrep); SpotBugs es la capa del bytecode.