SonarSource/sonarqube-mcp-server

Официальный MCP-сервер SonarQube для обеспечения качества и безопасности кода в AI-агентах

MCP⭐ 655Javaпоследний релиз: 1.27.0.4335
Открыть на GitHub ↗Сайт проекта ↗

Что это за инструмент

Официальный сервер SonarQube MCP, обеспечивающий интеграцию AI-агентов с SonarQube Server или Cloud для анализа качества и безопасности кода.

Зачем нужен

Позволяет AI-агентам автоматически проверять код на уязвимости и технические долги, а также анализировать фрагменты кода непосредственно в контексте диалога. Это помогает разработчикам получать обратную связь по качеству кода в реальном времени, не покидая среду разработки.

Что можно реализовать

  • Интеграция статического анализа в CI/CD пайплайны через AI-агентов
  • Мгновенная проверка фрагментов кода (snippets) в редакторах с поддержкой MCP
  • Автоматическое выявление уязвимостей безопасности при написании кода
  • Мониторинг качества кода проектов SonarQube Cloud или Self-hosted Server

Ключевые возможности

  • Официальная поддержка от SonarSource
  • Работа с Docker-контейнерами и OCI-совместимыми рантаймами
  • Поддержка SonarQube Cloud и локальных серверов
  • Готовые конфигурации для Claude Code, Cursor, Codex CLI
  • Встроенный анализ кодовых сниппетов в контексте агента

👤 Кому подойдёт: разработчики, DevOps-инженеры, AI-инженеры

Релизы

1.27.0.4335minor
🕐 7 дн назад · релиз на GitHub ↗

Добавлена фильтрация по тегам, исправлен краш в контейнерах и потеря метрик New Code.

  • Added: В поиск задач добавлен параметр tags для фильтрации на стороне сервера.
  • Fixed: Устранён сбой при запуске в контейнерах без переменной HOME.
  • Fixed: Исправлено возвращение пустых значений для метрик New Code на ветках.
  • Fixed: Обновлены зависимости и устранены уязвимости, включая CVE-2026-83557.
1.26.0.4269minor
🕐 22 дн назад · релиз на GitHub ↗

Релиз SonarQube MCP Server 1.26.0: фильтрация нового кода, комментарии при смене статуса, улучшенные ошибки старта и фикс безопасности.

  • Added: Добавлена фильтрация результатов по новому коду для анализа свежих проблем.
  • Added: Инструмент change_sonar_issue_status теперь поддерживает необязательный параметр comment для добавления пояснений.
  • Fixed: Улучшена обработка ошибок при запуске в режиме stdio: теперь возвращается понятное сообщение вместо молчаливого закрытия.
  • Fixed: Обновлены зависимости Jackson для устранения уязвимости CVE-2026-77310 (SSRF).
  • Added: Включены инструменты Vortex (run_advanced_code_analysis) при наличии необходимых лицензий на SonarQube Server.
1.25.0.3221minor
🕐 1 мес назад · релиз на GitHub ↗

Релиз v1.25.0: добавлены наборы инструментов vortex и ide, устарел analyze_code_snippet, исправлен сбой liveness probe в Kubernetes.

  • Added: Добавлен набор инструментов vortex для организаций с доступом к Vortex (активируется через SONARQUBE_TOOLSETS=vortex).
  • Added: Появился выделенный набор инструментов ide для моста IDE (analyze_file_list, toggle_automatic_analysis).
  • Deprecated: analyze_code_snippet автоматически отключается при активации набора vortex для предотвращения конфликтов.
  • Fixed: Исправлена ошибка HTTPS liveness probe с ошибкой 400 Invalid SNI, вызывавшая перезапуски подов в Kubernetes.
1.24.0.3152minor
🕐 1 мес назад · релиз на GitHub ↗

В SonarQube MCP Server v1.24.0 добавлены ключи правил в результат анализа файлов для упрощения работы AI-агентов.

  • Added: Инструмент analyze_file_list теперь возвращает ключи правил, что позволяет AI-агентам легко запрашивать детали через get_rule_details.
  • Fixed: Исправлено отсутствие ключей правил в результатах анализа, что ранее мешало агентам получать дополнительную информацию.
  • Обновлены зависимости: Context Augmentation (CAG) до 0.19.0.3620 и SonarLint Core до 11.8.0.86067.
1.23.0.3101minor
🕐 2 мес назад · релиз на GitHub ↗

Автоопределение организации в SonarQube Cloud, поддержка mTLS, расширенный список веток и унификация параметров инструментов.

  • Added: Автоматическое определение организации SonarQube Cloud при наличии единственной привязки к токену.
  • Added: Добавлена поддержка mTLS с использованием клиентских сертификатов (PKCS12) для корпоративных сетей.
  • Added: Инструмент list_branches теперь возвращает краткосрочные ветки с возможностью фильтрации по типу.
  • Fixed: Унифицированы имена параметров инструментов (projectKeys, branch, pageIndex) для корректной работы AI-агентов.
1.22.0.3040minor
🕐 2 мес назад · релиз на GitHub ↗

Добавлены инструменты оценки готовности к агентам для SonarQube Cloud, усилены безопасность Docker-образа и плагинов.

  • Added: Добавлены инструменты для запуска и мониторинга оценки готовности к агентам (SARA) в SonarQube Cloud.
  • Added: В Docker-образы добавлены SBOM и аттестации происхождения для улучшения оценки безопасности цепочки поставок.
  • Fixed: Синхронизатор плагинов теперь проверяет имена файлов и ограничивает пути, предотвращая атаки с обходом директорий.
  • Fixed: Добавлена проверка целостности плагинов по MD5-хешу перед их использованием.
  • Deprecated: Удалены файлы расширения Gemini, перенесенные в отдельный репозиторий.
1.21.0.2975patch
🕐 2 мес назад · релиз на GitHub ↗

Исправлена ошибка подключения клиентов MCP к SonarQube Cloud и локальным развертываниям, улучшено обогащение контекста.

  • Fixed: Устранена ошибка 403 Origin not allowed, блокировавшая подключение клиентов MCP (Cursor, OpenCode, Claude Desktop) к SonarQube Cloud и self-hosted.
  • Added: Улучшено обогащение контекста для существующих инструментов, что повышает точность вызова и снижает потребление токенов.
SonarSource/sonarqube-mcp-server — GitHub-трекер AIKraft | AIKraft