SonarQube MCP Server
Официальный MCP-сервер SonarSource: проблемы качества и безопасности, quality gates и анализ кода из SonarQube Server и Cloud
Установка
claude mcp add sonarqube \
--env SONARQUBE_TOKEN=$SONAR_USER_TOKEN \
--env SONARQUBE_URL=$SONAR_URL \
-- docker run --init --pull=always -i --rm -e SONARQUBE_TOKEN -e SONARQUBE_URL sonarsource/sonarqube-mcpДля SonarQube Server. Для Cloud вместо SONARQUBE_URL передайте SONARQUBE_ORG.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Сервер подключает агента к SonarQube Server или SonarQube Cloud. Агент ищет и меняет статус найденных проблем, смотрит security hotspots, статус quality gate проекта и веток, покрытие, дубли, метрики и риски зависимостей. Код можно проверить анализаторами Sonar прямо из контекста агента, а в связке с SonarQube for IDE анализировать файлы проекта. Инструмент check_dependency проверяет стороннюю зависимость на уязвимости, вредоносный код и лицензию до ее добавления. Набор инструментов настраивается, есть режим только для чтения.
Для кого. Для команд, у которых качество кода уже контролирует SonarQube, и для их разработчиков, работающих с агентами.
Подходит, если
- Нужно, чтобы агент исправил проблемы, найденные SonarQube в ветке или pull request
- Нужно проверить, проходит ли проект quality gate
- Нужно оценить зависимость перед добавлением в проект
Не подходит, если
- В команде нет SonarQube Server или аккаунта SonarQube Cloud
- Нужен бесплатный открытый анализатор без токена сервиса
Пример запроса к агенту
Покажи критичные проблемы SonarQube в моем pull request и исправь ихОграничения
Нужен токен SonarQube: для Cloud с ключом организации, для Server пользовательский токен и адрес сервера. Запуск рекомендован через Docker. Часть инструментов (Vortex, продвинутый анализ) требует отдельных прав организации. Лицензия SSAL, не открытая. Свой SonarQube Server работает без внешних сервисов, доступность SonarQube Cloud из России не проверена.
Как отключить. Выполните claude mcp remove sonarqube или удалите блок sonarqube из конфигурации клиента, затем отзовите токен в SonarQube.
MCP
- Транспорт
- stdio, http
- Авторизация
- API-ключ
| Переменные окружения | |
|---|---|
| SONARQUBE_TOKEN обязательная, секрет | Токен SonarQube Cloud или пользовательский токен SonarQube Server |
| SONARQUBE_ORG | Ключ организации, обязателен для SonarQube Cloud |
| SONARQUBE_URL | Адрес SonarQube Server, обязателен для Server |
| SONARQUBE_TOOLSETS | Список включенных наборов инструментов через запятую |
| SONARQUBE_READ_ONLY | true отключает операции записи |
Проверка безопасности
- Использует токен SonarQube
- Может менять статусы проблем, если не включен режим только для чтения
Коротко о README
README начинается с генератора конфигурации и готовых настроек для Claude Code, Codex, Cursor, GitHub Copilot, VS Code и других клиентов, все через Docker-образ sonarsource/sonarqube-mcp. Далее описаны переменные окружения, выбор наборов инструментов, режим только для чтения и транспорты stdio, HTTP и HTTPS для многопользовательских установок. Большой раздел перечисляет инструменты по группам, от анализа и проблем до вебхуков и портфелей.
Частые вопросы
Как сервер понимает, Cloud это или Server?
В режиме stdio по переменной SONARQUBE_ORG: если она задана, используется SonarQube Cloud, если нет, SonarQube Server по SONARQUBE_URL.
Можно ли запретить агенту менять статусы проблем?
Да, SONARQUBE_READ_ONLY=true отключает все операции записи, а SONARQUBE_TOOLSETS оставляет только нужные группы инструментов.
Похожие
Playwright CLI
playwright-cli
Официальный CLI Playwright со скиллом для агентов: управление браузером короткими командами без тяжелых MCP-схем
Официальный отладчик MCP-серверов: веб-интерфейс, CLI для автоматизации и терминальный интерфейс в одном пакете
Открытый ИИ-агент для ревью pull request: описание, замечания и предложения по улучшению в GitHub, GitLab и других
MCP-сервер на Playwright от сообщества: браузерная автоматизация, скриншоты, эмуляция устройств и генерация тестового кода