关于SonarQube
SonarQube 使用教程从创建项目到 Maven 扫描并导出代码检测报告一、SonarQube 简介SonarQube 是一个开源的代码质量管理平台可以对代码进行静态分析帮助开发团队发现Bug代码缺陷Vulnerability安全漏洞Code Smell代码坏味道重复代码代码覆盖率问题代码规范问题目前 SonarQube 支持多种开发语言JavaJavaScriptTypeScriptPythonC#GoPHP 等在 Java 项目中通常通过Maven 插件 SonarQube Server实现自动化代码扫描。本文主要介绍Spring Boot / Maven 项目如何接入 SonarQube并生成代码质量检测报告。二、环境准备1. 环境要求本文使用环境软件版本JDK17Maven3.9.xSonarQube10.xMySQL8.xSpring Boot3.x确保本地已经安装java-versionmvn-version示例javaversion17.0.12Apache Maven3.9.9三、安装 SonarQube1. Docker 安装方式推荐使用 Docker 快速部署。创建网络dockernetwork create sonar-net启动 PostgreSQLdockerrun-d\--namesonar-db\--networksonar-net\-ePOSTGRES_USERsonar\-ePOSTGRES_PASSWORDsonar\-ePOSTGRES_DBsonar\postgres:15启动 SonarQubedockerrun-d\--namesonarqube\--networksonar-net\-p9000:9000\-eSONAR_JDBC_URLjdbc:postgresql://sonar-db:5432/sonar\-eSONAR_JDBC_USERNAMEsonar\-eSONAR_JDBC_PASSWORDsonar\sonarqube:community启动成功后访问http://localhost:9000默认账号用户名admin 密码admin首次登录需要修改密码。四、创建 SonarQube 项目登录 SonarQube 后进入Projects ↓ Create Project选择Create a local project填写项目信息例如Project display name: ruoyi-demo Project key: ruoyi-demo点击Set Up选择LocallySonarQube 会生成一个 Token。例如sonar-token: xxxxxxxxxxxxxxxxxxxx这个 Token 后面 Maven 扫描需要使用。注意Token 只显示一次请保存。五、Maven 项目接入 SonarQube1. 添加 Maven 插件修改项目pom.xml增加propertiessonar.projectKeyruoyi-demo/sonar.projectKeysonar.host.urlhttp://localhost:9000/sonar.host.url/propertiesbuildpluginsplugingroupIdorg.sonarsource.scanner.maven/groupIdartifactIdsonar-maven-plugin/artifactIdversion3.11.0.3922/version/plugin/plugins/build其中参数说明sonar.projectKeySonarQube项目Keysonar.host.urlSonarQube地址六、执行 Maven 扫描进入项目目录例如cdD:\workspace\ruoyi-demo执行mvn clean verify sonar:sonar\-Dsonar.token你的TokenWindows 下mvn clean verify sonar:sonar ^-Dsonar.token你的Token执行过程[INFO] BUILD SUCCESS [INFO] ANALYSIS SUCCESSFUL说明代码扫描成功。七、查看 SonarQube 检测结果打开http://localhost:9000进入Projects ↓ ruoyi-demo可以看到1. Bugs代码 Bug 数量例如0 Bugs2. Vulnerabilities安全漏洞例如0 Vulnerabilities3. Code Smells代码质量问题例如25 Code Smells常见问题方法过长参数过多重复代码命名不规范4. Duplications重复代码例如3.2%5. Quality Gate质量门禁例如Passed如果失败Failed需要根据提示修改代码。八、生成 SonarQube 检测报告SonarQube 默认提供 Web 页面查看。但是很多企业需要导出报告。常用方式方式一使用 SonarQube PDF 插件安装插件sonar-pdf-report-plugin安装完成后重启 SonarQube。进入项目Project ↓ More ↓ Generate PDF Report即可生成sonar-report.pdf方式二使用 sonar-scanner-report安装npminstall-gsonar-report执行sonar-report\-uadmin\-padmin\-thttp://localhost:9000\-oreport.html生成report.html浏览器打开即可。方式三通过 SonarQube API 获取数据SonarQube 提供 REST API。查看项目指标GET /api/measures/component示例http://localhost:9000/api/measures/component? componentruoyi-demo metricKeysbugs,vulnerabilities,code_smells返回{component:{measures:[{metric:bugs,value:0},{metric:code_smells,value:25}]}}可以基于 API 自己生成Excel报告Word报告PDF报告九、常见问题1. Maven 扫描失败错误Not authorized原因Token错误。解决重新生成 TokenMy Account ↓ Security ↓ Generate Tokens2. 找不到项目错误Project doesnt exist检查sonar.projectKey是否和 SonarQube 创建项目一致。3. Java版本问题错误Unsupported class file major version原因JDK版本不匹配。检查java-versionSonarQube 10.x 推荐JDK17十、结合 CI/CD 自动扫描实际项目中通常会接入JenkinsGitLab CIGitHub ActionsAzure DevOps例如 Jenkins代码提交↓自动构建↓Maven Test↓SonarQube扫描↓生成质量报告实现代码质量自动检查。十一、总结本文完整介绍了 SonarQube 在 Maven 项目中的使用流程安装 SonarQube创建项目获取 TokenMaven 集成 SonarQube执行代码扫描查看检测结果导出代码质量报告通过 SonarQube可以在开发阶段提前发现代码问题提高项目代码质量。