Агент исправлений SonarQube теперь доступен на SonarQube Server

Источник: SonarSource

Агент исправлений SonarQube теперь доступен на SonarQube Server

Источник: SonarSource

Устраняйте технический долг быстрее с помощью агента исправлений SonarQube Remediation Agent, который генерирует проверенные исправления и отправляет запросы на слияние (pull requests) на рассмотрение разработчикам.

•Обновлено: 2 октября 2026 г.

Технический долг устраняется, а не просто отслеживается. Теперь прямо в вашей собственной инфраструктуре.

Большинство команд, использующих SonarQube Server, точно знают, какой у них объем технического долга. Дашборд говорит им об этом уже много лет. Чего у них никогда не было, так это реалистичного способа его устранить.

Каждый квартал план один и тот же: выделить один спринт на очистку кода, но работа над дорожной картой побеждает, и количество проблем растет.

До сих пор все это требовало, чтобы ваш код находился в SonarQube Cloud. Теперь эта функция работает на SonarQube Server, поэтому команды, использующие локальное развертывание (self-host) из соображений локализации данных, нормативных требований или политик безопасности, получают тот же агент.

Поиск проблем никогда не был сложной задачей. SonarQube перечисляет их уже много лет, а бэклог только растет. Агент — это то, что закрывает их каждое исправление проверяется с помощью того же анализа, который обнаружил проблему, прежде чем вы ее увидите.

Вы включаете агент в своей организации, направляете его на бэклог проблем SonarQube, он генерирует исправление, применяет его в песочнице, а затем повторно запускает тот же механизм анализа, который изначально обнаружил проблему. Если исправление не устраняет проблему или создает новую, оно отбрасывается.

То, что вы действительно видите, — это запрос на слияние (pull request). Ваши разработчики проверяют его и объединяют (merge) так же, как и любые другие изменения. Ничто не попадает в вашу кодовую базу без одобрения человека.

Запросы на слияние поступают сгруппированными по правилам и типам файлов. Назначьте двадцать экземпляров одного и того же правила для одного типа файлов, и они вернутся в виде одного изменения, готового к проверке, а не двадцати.

Назначайте задачи самостоятельно. Отфильтруйте страницу «Проблемы» (Issues) по тому, что может исправить агент, выберите то, что вам нужно, и назначьте задачу. Это полезно для одного правила, одного проекта или перед проведением аудита.

Настройте расписание. Настройте агент на уровне организации или проекта, выберите ежедневный или еженедельный запуск и ограничьте количество запросов на слияние за один запуск. После этого оставьте его работать самостоятельно.

В любом случае страница активности агента показывает каждую задачу — как выполняющуюся, так и завершенную, — со статусом, длительностью, источником и созданными запросами на слияние. Каждый участник проекта может это увидеть.

Команды выбирают SonarQube Server по ряду причин: локализация данных, соответствие требованиям (комплаенс) или контроль над тем, что покидает сеть.

Агент, который исправляет код, должен сначала прочитать этот код, поэтому место его запуска — не мелочь. В SonarQube Server агент исправлений Remediation Agent работает внутри инфраструктуры, которой вы уже управляете, включая изолированные среды (air-gapped) и среды с ограничениями VPC. Ваш код не отправляется в Sonar. Он отправляется на выбранную вами конечную точку модели и никуда больше.

Вы сами выбираете эту конечную точку. SonarQube Server поддерживает AWS Bedrock и Azure AI Foundry, а также собственные ключи Anthropic и OpenAI и пользовательские шлюзы. Если ваша организация уже определила, где разрешен вывод ИИ (AI inference), агент соответствует этому решению, а не требует делать для него исключение.

Агент работает с GitHub, GitLab и Azure DevOps.

C#, Java, JavaScript/TypeScript и Python.

Для этих языков он обрабатывает вопросы поддерживаемости, надежности, отдельные проблемы безопасности, утекшие секретные данные и логические ошибки, обнаруженные агентом SonarQube Hunter Agent.

Три момента, на которые следует обратить внимание:

  • Исправление зависимостей SCA в настоящее время доступно в Cloud, но еще не на Server.
  • Исправление запросов на слияние запускается из пользовательского интерфейса SonarQube.
  • При верификации повторно запускается анализ Sonar. Это подтверждает, что проблема исчезла и не появилось новых проблем Sonar. Он не запускает ваш набор тестов, поэтому ваш CI и ваши ревьюеры по-прежнему выполняют свою обычную работу.

Агент исправлений Remediation Agent доступен в дополнение к редакциям SonarQube Server Enterprise и Data Center, а оплата взимается в зависимости от потребления предложений.

Настройка состоит из трех шагов. Откройте раздел возможностей искусственного интеллекта (AI Capabilities) в панели администрирования вашего экземпляра, подключите вашу платформу DevOps с необходимыми разрешениями и включите агент.

Хотите увидеть его в действии? Присоединяйтесь к нашей сессии 14 октября, посвященной SonarQube Server 2026.5: релизу LTA, созданному для проверки того, что пишут ваши агенты, и узнайте, как этот выпуск LTA обеспечивает полную верификацию и автоматизированное управление непосредственно в ваших корпоративных конвейерах агентской разработки.

О чём эта статья

Что-то непонятно? Спросите по статье — объясню простыми словами.

Не хотите разбираться сами? Мы поможем.