OSS探訪

SonarQube Community Build — static analysisとQuality Gateでcode品質・securityを継続検証する

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
10,996
主要言語
Java
ライセンス
LGPL-3.0
リポジトリ最終更新
2026/09/18

概要

SonarQube Community Buildは、source codeをstatic analysisしてbug、security vulnerability/hotspot、maintainability issue、coverage等を可視化するopen-source platformです。分析結果をQuality Gateへ集約し、一定基準を満たさないcodeをCIでfailさせるcontinuous inspectionを構築できます。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

source codeをstatic analysisしてissueを分類する

symbolic executionやdata/control flow analysis等を使い、reliability、security、maintainability上のproblemをfile/line単位で提示します。

出典:[2][4]

Quality Gateでnew codeの合否基準を自動判定する

coverageやissue conditionをQuality Gateへ設定し、analysis結果をpass/failとしてCIやrelease processへ組み込めます。

出典:[2][4]

code reviewだけでは見落としやすい品質・security issueを継続検査したい場合に

複数repositoryや継続的なchangeに対し、一貫したrule setでstatic analysisを繰り返してtechnical debtやsecurity regressionを可視化したいteamに向きます。

出典:[2][4]

Community Buildと商用Server/Cloudの機能境界を確認する

READMEではCommunity Buildはfree/open sourceですが、branch/PR analysis、SCA、advanced SAST、secrets detection、IaC analysis、enterprise reporting等は商用edition側の追加機能とされています。必要要件がどのeditionに属するか確認してください。

出典:[2]

参考にした公式資料

  1. [1]SonarSource/sonarqube repository(2026-09-20)
  2. [2]SonarQube Community Build README(2026-09-20)
  3. [3]SonarQube Community Build LGPL-3.0 statement(2026-09-20)
  4. [4]SonarQube documentation(2026-09-20)
編集部からの補足

このrepositoryはREADMEで明記されている**SonarQube Community Build**のsourceです。無料・open sourceのCommunity Buildと、branch/PR analysis・SCA・高度なSAST・secrets detection等を追加する商用SonarQube Server/Cloudは分けて評価する必要があります。Community Build自体はLGPL-3.0です。

3ステップで試す

  1. 1

    Community Buildをlocalhostへ起動

    無料open-sourceのCommunity Buildをlocal評価用に起動します。商用Server editionとは分けて扱います。

    docker run --name sonarqube-demo --rm -d -p 127.0.0.1:9000:9000 sonarqube:community
  2. 2

    Web UIを開いてlocal projectを作成

    初回設定後、自分のlocal source code用projectを作成し、analysis tokenを発行します。

    Open http://127.0.0.1:9000
  3. 3

    UIが生成するscanner commandをlocal projectで実行

    bugs、security、maintainability、coverageとQuality Gate結果を確認します。tokenはrepositoryへcommitしないでください。

    Run the analysis command shown by SonarQube for your local project
公式READMEで確認

成長

成長の推移 · 直近30日

10,996 Stars

推移データを蓄積中です。

開発アクティビティ

直近90日・週次

Commit(直近30日)
347
Open PR
0
Issue登録
0
Issue解決
0
PR登録
5
PRマージ
0

Issues

0 / 0

6月23日9月20日
Issue登録Issue解決

Pull Requests

5 / 0

6月23日9月20日
PR登録PRマージ

メンテナンス状況

Issue初回応答中央値
データなし
Issue応答率
対象Issueなし

直近90日に外部から作成されたIssue(新しい順に最大100件)が対象です。OWNER・MEMBER・COLLABORATORによる最初のコメントを応答とし、全コメントを確認できないIssueは集計から除外します。中央値と応答率は週次更新です。

Built with

カテゴリとタグ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • sonarqube
  • code-quality
  • static-analysis
Stars
10,996
Forks
2,233
Watchers
340
Open Issues
0
Contributors
313
主要言語
Java
ライセンス
LGPL-3.0
リポジトリ最終更新
2026/09/18

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。