Sonar Mcp — independently scanned and version-tracked by SaferSkills.
SaferSkills independently audited Sonar Mcp (Agent Skill) and scored it 100/100 (green). The audit ran 55 deterministic rules across Security, Supply Chain, Maintenance, Transparency, and Community; it found 0 high-severity and 0 lower-severity findings. The full rule-by-rule trace and per-finding evidence are below. Free, methodology-open.
Findings & checks · 0 flagged
Every scanned point with the score it earned and what moved between them.
First recorded scan — no prior version to compare against.
The primary manifest — the file an agent reads to learn what this artifact does.
MCP Server multicliente para integración completa con SonarQube 10.6+ y Amazon Q Developer
npm install
npm run build
docker build -t sonarqube-mcp ../build.shCada usuario mantiene su configuración individual:
{
"mcpServers": {
"sonarqube": {
"command": "docker",
"args": [
"run",
"--rm",
"-i",
"--name", "sonar-mcp-server",
"-e", "SONARQUBE_TOKEN=squ_1098e9e691dcb10c0bf164a245a0801fe8b166d1",
"-e", "SONARQUBE_URL=https://sonar.xtrim-app.com",
"sonarqube-mcp"
]
}
}
}Para deployment en servidor de la empresa:
# Ejecutar servidor centralizado
docker run -d \
--name sonar-mcp-central \
-p 3000:3000 \
-e SONARQUBE_TOKEN=token-por-defecto \
-e SONARQUBE_URL=https://sonar.empresa.com \
sonarqube-mcpSONARQUBE_TOKEN - Token por defecto (opcional)SONARQUBE_URL - URL por defecto (opcional)authenticate_user - Autenticar usuario con credenciales propiasuserId - Identificador único del usuariotoken - Token SonarQube (opcional si hay configuración por defecto)baseUrl - URL SonarQube (opcional si hay configuración por defecto)get_projects - Listar proyectos del usuario autenticadoget_project_metrics - Métricas detalladas con soporte de ramasanalyze_project_branches - Análisis completo de todas las ramasNota: Todas las herramientas requieren userId para identificar la sesión del usuario.
get_project_branches - Listar todas las ramas del proyectoget_branch_metrics - Métricas específicas por ramabranch en todas las herramientas principalesget_issues - Consultar issues (con filtros y soporte de ramas)change_issue_status - Cambiar estado de issues (resolve, confirm, falsepositive, etc.)get_quality_gate - Estado del quality gate (con soporte de ramas)search_metrics - Buscar métricas disponibleslist_languages - Listar lenguajes soportados por SonarQubeget_system_status - Estado y versión del sistema SonarQubeQ Developer puede ahora:
✅ Analizar calidad del código generado automáticamente
✅ Comparar calidad entre ramas (master vs dev)
✅ Proporcionar feedback inmediato sobre mejoras
✅ Sugerir correcciones basadas en métricas reales
✅ Integrar análisis de SonarQube en recomendacionesanalyze_project_branches proporciona vista completa{
"tool": "authenticate_user",
"arguments": {
"userId": "juan.perez",
"token": "squ_abc123...",
"baseUrl": "https://sonar.empresa.com"
}
}{
"tool": "analyze_project_branches",
"arguments": {
"userId": "juan.perez",
"projectKey": "mi-proyecto-key"
}
}{
"tool": "get_project_metrics",
"arguments": {
"userId": "juan.perez",
"projectKey": "mi-proyecto-key",
"branch": "master",
"metrics": ["ncloc", "bugs", "vulnerabilities", "coverage"]
}
}{
"tool": "change_issue_status",
"arguments": {
"issueKey": "AXouyxqJdGmZprio4Axh",
"transition": "resolve"
}
}47 Usuarios Amazon Q → MCP Server Centralizado → Gestor de Sesiones → SonarQube API 10.6+
│
Pool de Conexiones
│
Usuario A → Sesión A → Token A
Usuario B → Sesión B → Token B
Usuario C → Sesión C → Token CEste MCP server está optimizado para uso empresarial con SonarQube on-premise y Amazon Q Developer, proporcionando análisis de calidad de código integral y automatizado.
~30 seconds. Free. No account. Every finding cites a rule and a line of evidence.