SonarQube CLI

sonar-scanner -Dsonar.projectKey=<k>

Executa a análise do SonarQube com sonar-scanner, enviando os resultados do código para o servidor para SAST com qualidade e segurança integradas.

Execute-o no pipeline de CI/CD quando quiser a plataforma de análise estática: sonar-scanner analisa o código (multilinguagem) e envia os resultados para o servidor SonarQube — qualidade (bugs, code smells) e segurança (vulnerabilidades, hotspots) com histórico e regras do quality gate. É a plataforma SAST de referência: análise de código com acompanhamento (regressões, tendências) e o quality gate que bloqueia o merge. No DevSecOps, o SonarQube é o padrão do pipeline: análise a cada push, quality gate e histórico do projeto.

Não use sem o servidor: sonar-scanner envia os resultados para o SonarQube (o servidor) — sem o servidor (ou SonarQube Cloud), a análise falha. A configuração do projeto (projectKey, token) é gerenciada no pipeline. E atenção: a análise do SonarQube é estática e de qualidade — vulnerabilidades de runtime (DAST) e de dependências (SCA) estão fora; o quality gate de segurança é combinado com os outros checks. Falsos positivos e hotspots são triados no servidor. A licença do SonarQube (Community vs comerciais) define as regras disponíveis.