SonarQube ist eine Plattform für Codequalitäts- und Sicherheitsanalyse von SonarSource. Sie scannt Branches und Pull Requests, meldet Fehler, Sicherheitsprobleme, Duplikate und Wartbarkeitsmängel in Dutzenden Sprachen und wendet Quality Gates an, damit Teams gemeinsame Standards durchsetzen können. Kommerzielle Editionen ergänzen erweitertes SAST mit dateiübergreifender Analyse, Erkennung von Geheimnissen, Scans von Infrastructure as Code und Software Composition Analysis mit SBOM-Erzeugung. SonarQube Server ist die selbst verwaltete Edition, die Sie in Ihrer eigenen Infrastruktur betreiben, auch in abgeschotteten Umgebungen; außerdem gibt es eine kostenlose Community Build.
SonarQube wird von SonarSource Sàrl entwickelt, mit Hauptsitz in Genf, Schweiz, und Standorten in Annecy (Frankreich), Bochum (Deutschland) und Austin (Texas); die Schweiz ist kein EU-Mitgliedstaat. Eine Finanzierungsmeldung von 2022 nennt Advent International, General Catalyst und Insight Partners unter den Investoren. Die Community Build ist Open Source unter der LGPL-3.0, der Quellcode liegt auf GitHub; die kommerziellen Editionen bieten weitere Funktionen. Beim Selbsthosting bleiben Code und Analyseergebnisse auf Infrastruktur, die Sie selbst betreiben. SonarSource bietet zusätzlich einen separaten SaaS-Dienst an, SonarQube Cloud.