
sonarqube静态安全扫描工具-华克斯
SonarSource城市之旅2016丹切2016年5月26日在10:14pm今天我参加了伦敦SonarSource城市之旅。SonarSource制作两个连续代码质量工具:SonarQube;和SonarLint。雷迪森sas波特曼酒店举办的低调活动约50与会者。我们听到了一些适当的技术介绍,从奥利维尔Gaudin,弗雷迪槌,和SonarSource的尼古拉斯秘鲁和邓肯波克林顿从微软。技术债wu这一天开了一个问题。谁负责代码质量?还是QA?是不加掩饰的:开发商。在某些情况下,引入技术债wu是可以的,但团队需要了解他们所创建的问题的权衡和存在的程度。hao的方法是通过客观和一致的测量。修复泄漏知道你有问题是一回事。修理它是另一回事。这一天的首要主题是修复泄漏:当你有一个漏水的管道,你应该先修复它还是先把它擦干净?如果你不首先解决问题的根源,那么清理就不是很有用。(这对我来说特别的伤感,因为我在家里的水管漏水,所以我迟到了。在实践中,这意味着设置一个质量的酒吧(或门的SonarSource行话)新的变化,但大多忽略现有的问题,直到你得到控制的事情。这似乎是一个不错的方法,有两个原因:它减少了在遗留的基本代码上开始的摩擦力,因为你可以假装你是从一个干净的石板开始;这是沙子上的一条线,它为球队的前进设定了期望。奥利维尔不厌其烦地强调,有一个自动化的工具,实施这种行为不会减轻你的教育团队的jia做法。每一个指标都可以博弈,所以你需要让人们在船上的概念,真正充分利用它。SonarQubeSonarQube度量您的代码库的可维护性、可靠性和安全性,并跟踪随着时间的推移而改进。它还指出了代码中特定的代码气味,代理商sonarqube静态安全扫描工具,应该是固定的。SonarQube是由超过75k的公司使用的,其中一些有数以千计的开发人员和数百万行代码。它成为事实上的代码质量工具,因为它的介绍8年前,超过其Java根现在支持超过20种语言。弗雷迪给了我们一个简要的特点,从近的版本,包括v5.6(将在几个星期内发布)。值得注意的是,现代化的体系结构不再需要分析器和数据库之间的直接连接。这一切都通过了一个网络服务,这是更明智的。质量评级也正在完善。现有的SQALE度量对衡量项目的可维护性很有好处,但它没有考虑到问题的严重性。它也没有真正与泄漏概念的网格。在SonarQube5.6中,SQALE将重新命名为可维护性,并且将为性、安全性和可靠性提供新的评级。将所有这些信息一起放在所有项目中将是一个新的治理仪表板(一个商业插件)。路线在工作中,我们使用gitflow。我们不想合并一个功能分支,如果它会降低项目的质量,因此我们特别希望了解分支支持在SonarQube中将如何改进。已经有拉请求集成与GitHub和藏匿,让你知道什么时候合并会引入债wu。但是,目前在SonarQube内部,代理商sonarqube静态安全扫描工具,单独的分支被视为单独的项目。配置是重复的,而且更糟糕的是,每个功能分支都包含了主分支中的所有问题和债wu。这是幸运的SonarSource的一个高优先级,虽然它不会被宣布时,它将船舶。目标是将项目的所有分支作为对主分支的比较。群集是路线图的一个令人惊讶的补充,因为这看起来不像是一种需要支持大量负载的产品。然而,一些真正巨大的设施确实存在于野外,它可以利用多个web服务器与同一数据库进行对话。当弗雷迪宣布SonarQube为服务时,群集的隐藏议程变得清晰明了。这将是一个免费的开放源码项目服务,可以分析任何地方托管的项目(虽然它需要一个GitHub帐户进行身份验证)。它将支持所有的内置SonarSource插件,但没有第三方的。这对开源社区来说是一个好消息!后,我有机会问墙和集成系统,如JIRA。一般的意见是,这些应该处理外部SonarQube本身,并集成使用的全功能的restAPI暴露的SonarQube。SonarLintSonarLint是您的IDE(Eclipse、IntelliJ或VisualStudio)的插件,它在您键入时标记代码质量问题。这个想法是为了防止泄漏之前,他们共享与其他的研发SonarSource的产品和服务被世界各地的客户所使用。所有规模的组织都在使用来自SonarSource的产品和服务提高生产率,降低风险,终开发更好的软件。SonarQube使软件质量成为Agirc和Arrco软件开发过程中的一个集成组件。Agirc&Arrco是一家法国公司,负责管理超过2200万员工的补充养老金,并在广泛的行业、农业和商业领域担任高管。计算和计算这许多客户的养老金应该是昂贵的,如果不是灾难性的,如果做错了。Agirc和Arrco真的需要的软件,以确保其业务运作顺利运行,其养老金得到正确和及时的评估。此外,具有优异的软件质量意味着更少的时间用于bug修复和提高开发新项目的效率。手动代码检查!=软件质量早在2008年,Agirc和Arrco就意识到需要改进它的应用,才能取得进展,但它的编码团队根本不知道如何去做。质量过程于针对已知bug对小块应用程序进行手动代码检查。作为一个短期的结果,这些bug是固定的,但进程留下的,根本问题未触及。在软件质量过程的这个阶段,Agirc和Arrco面临着许多组织共有的三关键挑战:无法识别起始点,并确定工作的优先级。团队不知道在哪里开始改进,或者快速获胜的地方--如果他们还存在的话。无法看到需要多少改进,并估计将质量提高到可接受水平的努力。无法阻止新创建的应用程序重新引入在现有应用程序中纠正的相同质量问题;再犯同样的错误。SONARQUBE使代码的改进变得清晰和简单在2008年秋季,Agirc和Arrco用maven2取代了它的maven1构建过程,并且作为这个过程的一部分,评估了几个解决方案来支持不断改进的软件质量。经过大量研究,SonarQube被选为在整个组织中管理软件质量的集中解决方案。首先SonarQube是一个简单的,当你开始使用它:不需要庞大的配置bastienTouzet,应用建筑师在AgircArrco。Touzet还赞赏SonarQube融入开发环境的事实。我们的特征之一是通过SonarQube插件进行Eclipse集成:现在,我们的开发人员可以看到并改进他们的代码,而不必在多个工具之间切换。在实施了SQALE插件的技术债务评估,Touzet说,团队受益于对软件质量的关键措施的客观衡量标准,以及如何解决问题的迹象。SonarQube的简单和user-friendliness鼓励组织中的每个人都参与进来,密切关注Agirc和Arrco的软件质量,并采取具体的行动来改进它。例如,在近的绩效改善项目中,一家专门的审计公司参与审查公司的COBOL批处理程序。然后,团队利用SonarQube的易扩展性,根据审计结果开发新的SonarQube规则。现在,整个开发团队能够遵循这些编码标准,避免在其应用程序中引入新的性能问题。新的开发人员立即知道如何确保批处理程序的效率,避免引入新的问题。从改进代码中获得的优势长期以来,Agirc和Arrco都低估了代码质量改进的必要性。有一种模糊的理解认为需要改进,但由于缺乏对问题的了解,任何人都无法理解其范围或重要性。在2008年,SonarQube首先提供了这种可见性,现在它使软件质量成为软件开发过程中的一个不可分割的组成部分。今天,SonarQube每天运行,从50项目中分析超过240万行代码。整个组织参与并参与了嵌入式质量过程,逐步提高了现有软件的质量,避免了新开发应用中的质量缺陷。公司及其200强的开发团队专注于长期的、value-added的活动,而不是在救火模式下的短期手动bug修复。对Agirc和Arrco的业务影响是难以夸大的:更好的软件大大降低了错养老金的风险,并使公司能够灵活地将其软件迅速适应外部环境的变化。SonarSource的产品和服务被世界各地的客户所使用。所有规模的组织都在使用来自SonarSource的产品和服务提高生产率,降低风险,sonarqube静态安全扫描工具,终开发更好的软件。ThalesRaytheonSystems使用SonarQube作为集成解决方案,在开发项目的每个级别都易于使用。ThalesRaytheonSystems是一个跨大西洋的合资企业,专门从事监视雷达,空中操作指挥和控制系统,和地面武qi定位雷达。公司是雷神与ThalesGroup之间的50:50家合资企业,通过将传感器、操作中心和电信网络集成到空中作战和战场系统,为复杂的任务提供关键的decision-making解决方案。其活动;它包括系统集成、复杂的程序管理、实时软件和人机界面,ThalesRaytheonSystems必须依赖于强大、高质量和可维护的软件应用程序的组合。软件质量是跨技术和工作包的必须在部署SonarQube之前,ThalesRaytheonSystems评估了几个软件质量工具,但没有一个符合条例草案。有些还没有集成到开发环境中,有些颁发了许可问题,还有一些则缺乏涵盖的技术和可用的功能。结果,中国sonarqube静态安全扫描工具,只分析了一些组件和项目,结果没有被利用。由于该过程的重重量性质,对ThalesRaytheonSystems的应用组合的长期可持续性和可维护性构成了真正的挑战,因此很少出现质量改进。ThalesRaytheonSystems正在走向持续集成,包括软件质量分析的过程。考虑到环境的复杂性,ThalesRaytheonSystems需要一个能够很好地集成其现有基础结构的解决方案,并且能够灵活地在整个软件组合中使用,包括多种技术和广泛的应用程序。SONARQUBE与工具集合ThalesRaytheonSystems选择了SonarQube,并要求从SonarSource行政培训会议,以加快通过和上岗过程。乔塞纳丹尼斯记得她的第yi印象:SonarQube解决方案是非常容易使用,它是集成在詹金斯管理的工作。它符合ThalesRaytheonSystems的需要,因为我们有许多组件,许多工作包,在不同的语言,和意见的概念是的。在的培训和演示之后,ThalesRaytheonSystems比较了以前使用工具集(免费软件和商业与每用户许可证)的方法,与它使用的自由和商业SonarSource产品的组合:c/c++、投资组合管理(视图)和技术债务计算(SQALE)。丹尼斯说:这显示了在实施解决方案和成本方面所需时间的显著增长,因为许可证模型更适合我们的需要。由于其功能、技术覆盖面和许可模式,SonarSource解决方案为ThalesRaytheonSystems提供了更佳的投资。丹尼斯还赞扬了SonarSource团队在集成ThalesRaytheonSystems的c/c++语言的规则方面的支持和响应能力,这是适用于更广泛的c++社区的c++插件。ThalesRaytheonSystems的另一个引人注目的特性是将SQALE方法集成到SonarQube中,从而使组织能够精que地跟踪其技术债务的补救成本。成功实施端到端软件质量过程现在,SonarQube已完全融入ThalesRaytheonSystems的环境和文化,开发团队定期审查软件质量结果,并采取具体行动,根据里程碑和成本提高代码质量,而项目组合管理功能允许软件配置管理人员在项目和整个软件组合中获得结果。展望未来,ThalesRaytheonSystems有进一步的计划,以改善其软件质量的过程。它将在分析中添加单元测试和集成测试的控制。它还计划部署SonarQubeEclipse插件,以使开发人员能够在开发环境中直接在本地检测和更正问题。丹尼斯说,她会推荐SonarQube和SonarSource,因为SonarQube是一个集成的解决方案,易于在开发项目的每个级别使用。SonarSource有一个很好的支持和ThalesRaytheonSystems受益于良好的合作与SonarSource。sonarqube静态安全扫描工具-华克斯由苏州华克斯信息科技有限公司提供。苏州华克斯信息科技有限公司是江苏苏州,行业软件的见证者,多年来,公司贯彻执行科学管理、创新发展、诚实守信的方针,满足客户需求。在华克斯领导携全体员工热情欢迎各界人士垂询洽谈,共创华克斯更加美好的未来。)