SpotBugs
spotbugs -textui <path>
Analise o bytecode Java com SpotBugs, detectando bugs e padrões inseguros no código compilado.
Execute-o no pipeline de projetos Java quando quiser análise de bytecode: o SpotBugs analisa o código compilado (os .class) e reporta os achados — bugs (null dereferences, resource leaks) e padrões de segurança (injeção SQL por concatenação, serialização insegura, chamadas a APIs perigosas). É o sucessor do FindBugs: análise de bytecode que a análise de código-fonte não vê. No DevSecOps Java, o SpotBugs (com o plugin de segurança ou com o find-sec-bugs) é a peça do pipeline: achados de alta severidade bloqueiam o merge.
Não o use sem bytecode: o SpotBugs analisa os .class — o pipeline compila antes (mvn compile). E atenção: o SpotBugs detecta bugs e padrões das regras — cobertura de segurança ampla requer o plugin de segurança (find-sec-bugs com regras de vulnerabilidades); sem ele, a análise é principalmente de qualidade. Os achados são triados (falsos positivos da análise de bytecode). Para análise de código-fonte (sem compilar), use SAST de linguagem (semgrep); o SpotBugs é a camada de bytecode.