【そなーきゅーぶ】

SonarQube とは?

最終更新:
💡 コード品質の「健康診断」ツール

ソースコードを静的解析して、バグにつながる問題・セキュリティ上の問題・保守しにくいコードなどを検出し、品質基準を満たしているか判定するプラットフォーム。

📌 このページのポイント
SonarQube — コード品質の継続的分析 ソースコード Git Push SonarQube 分析 バグ検出 脆弱性 コード臭 重複コード カバレッジ ダッシュボード 品質ゲート Pass / Fail バグ 誤動作の原因 脆弱性 セキュリティ問題 コード臭 保守性の低下 カバレッジ テスト網羅率 CI/CDパイプラインに組み込み、コード品質を自動チェック
SonarQubeによるコード品質分析の流れ
ひよこ ひよこ
ESLintとSonarQubeの違いは?
ペンギン先生 ペンギン先生
ESLintはJavaScript向けのリンターで、プラグインでTypeScriptなどにも広げられるよ。SonarQubeは多くの言語をまとめて解析して、問題の件数やカバレッジ、重複をプロジェクト単位で集計・記録するプラットフォームなんだ。ESLintは手元やCIで素早く動かし、SonarQubeはチームで品質を管理する、という組み合わせもよくあるね
ひよこ ひよこ
Quality Gateって何?
ペンギン先生 ペンギン先生
「このまま出していいか」を判定する条件のセットだよ。標準のSonar wayでは、新しいコードについて「新しい問題を増やさない」「セキュリティホットスポットをすべてレビュー済み」「カバレッジ80%以上」「重複3%以下」が条件になっているんだ。条件はプロジェクトに合わせて変えることもできるよ
ひよこ ひよこ
合格しないとマージできなくなるの?
ペンギン先生 ペンギン先生
自動でそうなるわけじゃなくて、結果をCIやプルリクエストに連携して、失敗したらパイプラインを止めたりマージをブロックしたりするよう設定する仕組みだよ。どこまで止めるかはチームで決めるんだ
ひよこ ひよこ
入れればコードレビューはいらなくなる?
ペンギン先生 ペンギン先生
いらなくはならないよ。決まったパターンの問題は機械で見つけやすいけど、仕様に合っているか、設計がよいかは人が判断する必要があるんだ。機械的に見つかる指摘をツールに任せて、人のレビューを設計やロジックに集中させるのが使い方のコツだね
ひよこ ひよこ
SonarCloudっていうのも聞いたことがあるよ
ペンギン先生 ペンギン先生
それは今のSonarQube Cloudの旧名だよ。自社のサーバーで動かすのがSonarQube Server、SonarSourceが運用するSaaSがSonarQube Cloud。Cloudには無料プランがあって、公開プロジェクトは数の制限なく解析できるけど、非公開プロジェクトは5万行まで(2026年10月時点)など制限があるよ
ペンギン
まとめ:ざっくりこれだけ覚えればOK!
「SonarQube」って出てきたら「ソースコードを自動で解析して、品質基準を満たしているかチェックするツール」と思えればだいたいOK!
📖 おまけ:英語の意味
「SonarQube」 = Sonar(ソナー=音波探知機)+ Qube
💬 Sonarは水中の物体を音で探す装置のことだよ。名前の正式な由来は公式資料では確認できなかったけど、「コードの問題を探知する」イメージで覚えるとわかりやすいね

参考資料

← 用語集にもどる