Skip to main content

SonarQube를 활용한 CI 정적분석

Turaco 서비스 애플리케이션에 포함된 리소스를 배포할 때 해당 리소스에 대한 CI 정적 코드 분석을 지원하는 SonarQube 서비스를 제공합니다.

정적 코드 분석 툴

개발된 소스코드에 문제 여부를 확인하는 도구로, 코드를 실행하지 않고 분석하여 메모리 누수 또는 버퍼 오버플로우 등 일반적으로 알려진 오류 및 취약점 파악, 표준 코딩 적용에 대한 내용을 분석합니다. 자동화된 검사로 코드 품질을 유지하는데 도움을 주고 기본적인 코드 리뷰 시간을 절감할 수 있다는 장점이 있습니다.

다만, 프로그래밍된 규칙 위반 사례만 식별이 가능하여 실행 시 발생할 수 있는 오류나 예외사항 등 잘못된 정보를 제공할 가능성이 있으므로 결과에 대한 확인이 필요합니다.

SonarQube를 포함한 파이프라인 생성

  1. 애플리케이션 스테이지에서 배포할 리소스의 파이프라인 관리 항목에서 파이프라인 생성을 선택합니다.
  2. 파이프라인 생성 팝업화면에서 CI 정적 분석(SonarQube) 사용여부사용함을 선택합니다.
  3. SonarQube 콘솔에서 확인할 수 있는 프로젝트 이름을 입력 후 중복체크를 진행합니다.
  4. 파이프라인 생성을 위한 브랜치, 빌드 프로파일, 파이프라인 이름 작성 후 생성 버튼을 클릭합니다.
SonarQube 기본 관리자 계정

SonarQube 사용자 계정 다운로드를 통해 기본 관리자 계정 정보를 확인할 수 있습니다.

사용자 계정 정보는 파이프라인 생성 팝업화면에서만 다운로드 가능합니다.

Sonarqube 파이프라인 생성

SonarQube 로그 확인

파이프라인 생성 시 SonarQube를 포함해서 빌드하면 파이프라인 상세정보에서 SonarQube 빌드에 대한 로그를 확인할 수 있습니다.

Sonarqube 빌드 로그

SonarQube 콘솔 확인

파이프라인 관리 화면 내에서 SonarQube 콘솔로 이동이 가능합니다.

SonarQube 콘솔로 이동 후 다운로드 받은 사용자 계정을 통해 로그인하여 배포한 프로젝트를 확인할 수 있습니다.

Sonarqube 콘솔 이동 버튼