EDS подключил SonarQube: качество и безопасность кода — в одном дашборде с бизнесом
EGAR Development запустил в продуктовую эксплуатацию коннектор «SonarQube → EDS»: платформа ежедневно забирает из статического анализатора 10 метрик качества и безопасности кода — баги, уязвимости, security hotspots, технический долг, покрытие тестами, дублирование — и кладёт их в ту же базу, где уже живут метрики Jira, GitLab CI и финансовые KPI. Это реализация «Модуля 2» — когнитивного анализа качества кода — из заявки резидента «Сколково» №206538.
Платформа EDS (Egar Development System) и раньше умела считать корреляции между тем, как работает команда (Jira), как часто код доезжает до прода (GitLab CI/DORA) и что в итоге получает бизнес (выручка, маржа, отток). Не хватало одного слоя — насколько сам код надёжен и безопасен. Теперь этот слой есть.
«Bug density в EDS и раньше считался по Jira — сколько открытых багов на фичу. Это взгляд "снаружи", по тикетам. SonarQube даёт взгляд "изнутри" — по самому коду: сколько багов, уязвимостей, непокрытых тестами веток находит статический анализ. Когда оба слоя лежат в одной базе, платформа может показать не просто "багов стало больше", а "почему" — например, упало покрытие тестами перед релизом», — комментирует команда EGAR Development.
10 метрик из SonarQube, автоматически
| metric_id (источник=sonar) | Единица | Что показывает |
|---|---|---|
| sonar.bugs | count | Количество багов, найденных статическим анализом |
| sonar.vulnerabilities | count | Уязвимости в коде |
| sonar.security_hotspots | count | Места, требующие ручной проверки безопасности |
| sonar.code_smells | count | Технический долг |
| sonar.coverage | % | Покрытие кода тестами |
| sonar.duplicated_lines_density | % | Доля дублирующегося кода |
| sonar.ncloc | count | Строк кода (без пустых/комментариев) |
| sonar.reliability_rating | 1=A…5=E | Рейтинг надёжности |
| sonar.security_rating | 1=A…5=E | Рейтинг безопасности |
| sonar.sqale_rating | 1=A…5=E | Рейтинг сопровождаемости (maintainability) |
Точки пишутся с привязкой к дате конкретного анализа Sonar, поэтому в дашборде виден не только текущий срез, но и динамика по неделям и месяцам — можно увидеть, например, как рейтинг надёжности менялся вокруг релизов.
Коннектор развёрнут внутри интеграционной шины (вспомогательный сервис) — той же платформы, на которой уже работают коннекторы Jira и GitLab CI. Источник данных — корпоративный SonarQube 9.9 LTS, который ежедневно сканирует кодовую базу. Первый прогон прошёл на вспомогательных внутренних сервисах компании — тестовая обкатка перед подключением к продуктовым проектам заказчиков.
Архитектура
SonarQube REST API │ /api/measures/search_history ▼ EgarConnect (Apache Camel + Quartz cron 06:15) │ агрегация по нескольким Sonar-проектам на одну сущность EDS │ инкремент от последней уже загруженной точки ▼ Postgres eds-db / таблица eds.metrics ──► EDS UI · AI-ассистент · Telegram-бот
Один продукт в EDS может собираться из нескольких Sonar-проектов (например, backend + frontend отдельными репозиториями) — count-метрики в этом случае складываются, рейтинги берутся по худшему значению. Поддерживается как токен-авторизация, так и basic auth — под корпоративные SonarQube без встроенного API-токена.
Что это даёт клиенту
- Один дашборд вместо трёх вкладок. Не нужно параллельно держать открытым Sonar, Jira-репорт и Excel с финансами — все три слоя видны рядом.
- Корреляции качество ↔ бизнес. EDS умеет проверить, как security rating или доля code smells коррелируют с выручкой, маржой или оттоком клиентов за период наблюдения.
- Совместимость с любым SonarQube. Community, Developer, Enterprise — забирается только read-only REST API, права на создание проектов не требуются.
- Импортозамещение. Для клиентов, где обязательны SAST-инструменты из реестра российского ПО (Solar appScreener, PT Application Inspector), тот же архитектурный паттерн коннектора переносится на их REST API.
Что дальше
В roadmap подмодуля «Анализ уязвимостей и качества кода»:
- Quality Gate как метрика — статус прохождения качественных ворот перед релизом.
- DAST и SCA — сканирование зависимостей на CVE (OWASP Dependency-Check, npm audit, pip-audit) в дополнение к статическому анализу.
- ML-предсказание дефектов — обучаемая модель на исторических данных клиента, предсказывающая вероятность бага по метрикам PR до мержа.
О компании
EGAR Development — российская технологическая компания, специализирующаяся на enterprise-решениях для финансового сектора и tech-индустрии. EDS — флагманский продукт направления engineering analytics, разработанный в 2024 году на базе многолетнего опыта команды в области интеграционных платформ и enterprise-аналитики. Резидент инновационного центра «Сколково» (анкета №206538).
Контакты для прессы
🌐 https://www.egar-development.su/
Запрос интервью с командой, демо-сессии на собственных данных, тест-доступ к стенду — на тот же e-mail.
EGAR Development · 2026