OSB Software · Licenciamiento SonarQube para empresas en Brasil

SonarQubeCódigo limpio, seguro y listo para producción — en cada commit

Con SonarQube, sus equipos entregan código limpio, seguro y sostenible desde el primer commit: análisis estático para más de 30 lenguajes, detección de vulnerabilidades y un Quality Gate que impide que los problemas lleguen a producción. OSB Software se encarga del licenciamiento, la facturación en Brasil y el acompañamiento comercial.

Fabricante: Sonar (SonarSource SA)
Categoría:
Destacado Desarrollo
Conozca más sobre SonarQube
Quality Gate · Passed A Seguridad A Confiabilidad A Mantenibilidad

Solicite un presupuesto personalizado

¿Qué es SonarQube?

SonarQube es la plataforma de calidad y seguridad de código de Sonar. Analiza automáticamente el código fuente de sus repositorios en busca de bugs, vulnerabilidades, puntos sensibles de seguridad y problemas de mantenibilidad, convirtiendo cada análisis en una lista objetiva de correcciones — con explicación, ejemplos de código y la ubicación exacta del problema.

Está disponible como SonarQube Server (instalado en su propia infraestructura), SonarQube Cloud (SaaS) y SonarQube IDE (extensión gratuita para VS Code, IntelliJ, Visual Studio y Eclipse), acompañando el código desde el editor hasta el pipeline de CI/CD. OSB Software ayuda a dimensionar la edición y el volumen de líneas de código ideales para su operación.

🧹 Clean as You Code 🔐 SAST con taint analysis 🧪 Más de 30 lenguajes 🚦 Quality Gate en el pull request 🤖 Análisis de código generado por IA ☁️ Server, Cloud e IDE

Calidad y seguridad medidas, no estimadas

Los indicadores que SonarQube devuelve al equipo en cada análisis.

30+ lenguajes de programación analizados
Quality Gate reprueba automáticamente el código fuera del estándar
A → E notas de seguridad, confiabilidad y mantenibilidad
OWASP · CWE reglas mapeadas a estándares de seguridad del mercado

Clean as You Code: calidad sin grandes proyectos de refactorización

El camino que recorre cada commit hasta llegar a producción:

01

Escribe

SonarQube IDE señala los problemas dentro del editor, mientras el código aún se está escribiendo — antes del commit.

02

Analiza

En cada push, el scanner se ejecuta en el pipeline de CI/CD y evalúa bugs, vulnerabilidades, cobertura y duplicación.

03

Revisa

El resultado se publica en el propio pull request, comentado en GitHub, GitLab, Bitbucket o Azure DevOps.

04

Quality Gate

Si el código nuevo no cumple los criterios, el gate reprueba y el merge se bloquea. Si cumple, el flujo continúa sin fricción.

05

Entrega

El código llega limpio a producción, y el historial del proyecto muestra la evolución de la calidad release tras release.

Las métricas que aparecen en el panel

Cada proyecto recibe notas objetivas — de A a E — e indicadores que cualquier persona del equipo puede interpretar.

A

Seguridad

Vulnerabilidades que podrían ser explotadas por un atacante.

A

Confiabilidad

Bugs capaces de romper el comportamiento esperado de la aplicación.

A

Mantenibilidad

Code smells y la deuda técnica estimada para corregirlos.

%

Hotspots revisados

Fragmentos sensibles que exigen una decisión humana de seguridad.

%

Cobertura de pruebas

Cuánto del código nuevo está cubierto por pruebas automatizadas.

%

Duplicación

Bloques repetidos que multiplican el costo de cada mantenimiento.

El panel que su equipo abrirá todos los días

Todos los proyectos, el estado del Quality Gate y las notas de cada métrica en una sola pantalla — con filtros por severidad para atacar primero lo que importa.

  • Estado Passed/Failed del Quality Gate proyecto por proyecto
  • Filtros por seguridad, confiabilidad y mantenibilidad
  • Marcación de los proyectos que contienen código generado por IA
  • Último análisis, lenguajes y tamaño de la base en líneas de código
Quiero una cotización de SonarQube
Panel de proyectos de SonarQube con estado del Quality Gate y notas de seguridad, confiabilidad y mantenibilidad
Panel de proyectos de SonarQube — Quality Gate, notas A–E e indicadores de cobertura, duplicación y riesgos de dependencias.

SonarQube para cada frente de su ingeniería

El análisis estático de SonarQube convierte la percepción en números: bugs, code smells y deuda técnica dejan de ser opinión en el code review y pasan a ser criterio objetivo.

Análisis Estático Continuo

Cada push se analiza automáticamente, sin depender de que alguien recuerde ejecutar la verificación.

Reglas Explicadas

Cada issue trae el porqué, ejemplos de código correcto e incorrecto y el enlace a la regla aplicada.

Deuda Técnica Estimada

El esfuerzo de corrección se convierte en tiempo, lo que permite priorizar refactorizaciones con datos concretos.

Cobertura y Duplicación

Importe informes de cobertura de pruebas y siga los bloques duplicados que encarecen cada mantenimiento.

SonarQube actúa como SAST integrado al flujo de desarrollo, encontrando vulnerabilidades mientras el código aún es barato de corregir.

Detección de Vulnerabilidades

Inyecciones SQL, XSS, deserialización insegura y otras fallas identificadas directo en el código fuente.

Taint Analysis

Rastrea el camino de datos no confiables desde la entrada hasta el punto sensible, exponiendo la causa raíz de la falla.

Security Hotspots

Los fragmentos sensibles se separan para revisión humana, evitando falsas alarmas tratadas como vulnerabilidades.

Estándares del Mercado

Reglas mapeadas a OWASP Top 10, CWE Top 25 y PCI DSS, facilitando la evidencia en auditorías.

Los asistentes de IA aumentaron el volumen de código — y el volumen de revisión. SonarQube aplica el mismo criterio a lo que escribe la IA y a lo que escribe el equipo.

La Misma Vara para Todo el Código

El código sugerido por IA pasa por las mismas reglas de calidad y seguridad que el resto del proyecto.

Proyectos con Código de IA

Identifique qué proyectos contienen código generado por IA y siga de cerca la garantía de calidad de esas bases.

Correcciones Asistidas

Las sugerencias de corrección aceleran la resolución de las issues sin quitarle la decisión final al desarrollador.

Revisión que Escala

El gate automático sostiene lo que la revisión manual ya no alcanza a acompañar al ritmo actual de entrega.

SonarQube entra en el flujo que el equipo ya utiliza — del editor al pipeline — sin exigir cambios de proceso.

Decoración de Pull Requests

GitHub, GitLab, Bitbucket y Azure DevOps reciben el resultado del análisis dentro del propio PR.

Pipelines de CI/CD

Jenkins, GitHub Actions, GitLab CI, Azure Pipelines y otros, vía scanners para Maven, Gradle, .NET y CLI.

SonarQube IDE

Extensión gratuita para VS Code, IntelliJ, Visual Studio y Eclipse, con las mismas reglas del servidor.

Análisis de Ramas

Ramas de feature analizadas por separado, con el Quality Gate aplicado solo al código nuevo.

¿Qué edición de SonarQube tiene sentido para su equipo?

El licenciamiento de las ediciones comerciales se dimensiona por volumen de líneas de código analizadas. Nuestro equipo ayuda a estimarlo antes de la propuesta.

Gratuita

Community Build

Punto de partida open source para equipos pequeños.

  • Lenguajes populares como Java, JavaScript/TypeScript, Python, C#, PHP, Go y Kotlin
  • Reglas de bugs, code smells y vulnerabilidades
  • Análisis de la rama principal
  • Instalación en su propia infraestructura
Gobernanza

Enterprise Edition

Para operaciones con muchos equipos y necesidad de visión ejecutiva.

  • Todo lo de Developer Edition
  • Portfolios y Applications con visión agregada
  • Informes ejecutivos en PDF
  • Análisis paralelo de proyectos y políticas centralizadas
Alta disponibilidad

Data Center Edition

Para operaciones que no pueden detenerse.

  • Todo lo de Enterprise Edition
  • Arquitectura en clúster con alta disponibilidad
  • Escalabilidad horizontal para grandes volúmenes
  • Resiliencia ante fallas de componentes

También disponible como SonarQube Cloud (SaaS, sin infraestructura que mantener) y SonarQube IDE, la extensión gratuita que lleva las mismas reglas a VS Code, IntelliJ, Visual Studio y Eclipse.

Requisitos y Compatibilidad

Requisitos de SonarQube Server (instalado en su infraestructura) — en SonarQube Cloud no hay entorno que aprovisionar:

Java 17 (JRE o JDK) para ejecutar el servidor
Base de datos PostgreSQL, Microsoft SQL Server u Oracle
MySQL no es compatible
Desde 2 GB de RAM libres, según el volumen de código analizado
Instalación en Linux o Windows, con imágenes oficiales para Docker y Kubernetes
Ajustes de kernel para el Elasticsearch incorporado (vm.max_map_count y límite de archivos abiertos)
Scanners para Maven, Gradle, .NET, Ant, npm y línea de comandos

Integraciones y entornos soportados:

  • Repositorios: GitHub, GitLab, Bitbucket (Cloud y Data Center) y Azure DevOps.
  • CI/CD: Jenkins, GitHub Actions, GitLab CI, Azure Pipelines, Bitbucket Pipelines y otros vía scanner de línea de comandos.
  • IDEs con SonarQube IDE: Visual Studio Code, IntelliJ IDEA (y demás IDEs de JetBrains), Visual Studio y Eclipse.

Deje de heredar deuda técnica: corrija antes del merge

La metodología Clean as You Code concentra la atención en el código nuevo o modificado. En lugar de exigir un gran esfuerzo para arreglar años de legado, el equipo mantiene el estándar en lo que escribe hoy — y la base mejora sola en cada release.

El Quality Gate funciona como el contrato de calidad del equipo: si el código nuevo no alcanza los criterios definidos (vulnerabilidades, cobertura de pruebas, duplicación, hotspots revisados), el pull request se reprueba automáticamente y el pipeline se detiene.

Cada issue viene con una explicación didáctica, ejemplos de código correcto e incorrecto y el enlace a la regla aplicada — el desarrollador aprende mientras corrige, sin depender de la revisión manual para detectar lo básico.

Con la decoración de pull requests en GitHub, GitLab, Bitbucket y Azure DevOps, el resultado del análisis aparece dentro del propio flujo de revisión, sin exigir que el equipo cambie de herramienta.

Seguridad de aplicaciones (SAST) dentro del flujo de desarrollo

SonarQube identifica vulnerabilidades y security hotspots con análisis estático y taint analysis, rastreando el camino de datos no confiables desde la entrada hasta el punto sensible del código — el origen real de inyecciones SQL, XSS y fallas similares.

Las reglas están mapeadas a estándares reconocidos por el mercado, como OWASP Top 10, CWE Top 25 y PCI DSS, lo que facilita evidenciar conformidad en auditorías internas y en homologaciones con clientes corporativos.

Gobernanza para quien tiene decenas (o cientos) de repositorios

Portfolios y Applications consolidan la salud de varios proyectos en una vista única, con evolución histórica — la lectura que los líderes de ingeniería necesitan para priorizar la inversión técnica con datos y no por percepción.

En las ediciones Enterprise y Data Center, políticas de calidad estandarizadas, gestión fina de permisos y arquitectura en clúster sostienen operaciones con muchos equipos, muchas líneas de código y requisitos estrictos de disponibilidad.

Principales dudas sobre SonarQube

¿Cuánto cuesta SonarQube?

El licenciamiento de las ediciones comerciales de SonarQube se dimensiona por el volumen de líneas de código analizadas y por la edición elegida (Developer, Enterprise o Data Center). OSB Software prepara una propuesta personalizada después de entender el tamaño de su base de código — solicítela mediante el formulario o hable con Sofia.

¿Qué es SonarQube?

SonarQube es la plataforma de calidad y seguridad de código de Sonar. Analiza automáticamente el código fuente en busca de bugs, vulnerabilidades, security hotspots y problemas de mantenibilidad, presentando el resultado en un panel con notas objetivas y una lista de correcciones.

¿Cuál es la diferencia entre SonarQube Server, SonarQube Cloud y SonarQube IDE?

SonarQube Server se instala en la infraestructura de su empresa, con control total sobre datos y entorno. SonarQube Cloud es la versión SaaS, sin servidor que mantener. SonarQube IDE es la extensión gratuita que lleva las reglas dentro del editor (VS Code, IntelliJ, Visual Studio y Eclipse) — los tres se complementan.

¿SonarQube es gratuito?

Community Build es gratuito y open source, con análisis de la rama principal y cobertura de los lenguajes más populares. Funciones como análisis de ramas, decoración de pull requests, taint analysis, portfolios y alta disponibilidad están en las ediciones comerciales Developer, Enterprise y Data Center.

¿Qué es el Quality Gate?

El Quality Gate es el conjunto de criterios que el código debe alcanzar para ser aprobado — por ejemplo, ninguna vulnerabilidad nueva, una cobertura mínima de pruebas en el código nuevo y duplicación por debajo de un límite. Cuando el código no cumple, el análisis falla y el merge puede bloquearse automáticamente.

¿Qué significa "Clean as You Code"?

Es la metodología recomendada por Sonar: en lugar de intentar corregir todo el legado de una vez, el equipo aplica el estándar de calidad solo al código nuevo o modificado. Con el tiempo, la proporción de código limpio crece naturalmente, sin proyectos de refactorización paralizantes.

¿Qué lenguajes analiza SonarQube?

Más de 30 lenguajes y tecnologías, incluidos Java, C#, JavaScript, TypeScript, Python, Go, PHP, Kotlin, Ruby, Scala, HTML y CSS. Las ediciones comerciales agregan lenguajes como C, C++, Objective-C, Swift, PL/SQL, T-SQL y ABAP, además de archivos de infraestructura como Terraform, Docker y Kubernetes.

¿SonarQube reemplaza la revisión de código?

No — elimina la parte mecánica de la revisión. Bugs, fallas de seguridad, duplicación y estándares de escritura pasan a verificarse automáticamente, liberando al revisor humano para discutir arquitectura, reglas de negocio y legibilidad.

¿SonarQube encuentra vulnerabilidades de seguridad?

Sí. Funciona como una herramienta de SAST, identificando vulnerabilidades y security hotspots en el código fuente. El taint analysis, disponible a partir de la Developer Edition, rastrea el camino de datos no confiables hasta el punto sensible, revelando la causa raíz de inyecciones SQL, XSS y fallas similares.

¿SonarQube analiza código generado por IA?

Sí. El código sugerido por asistentes de IA pasa exactamente por las mismas reglas de calidad y seguridad que el código escrito por el equipo, y el panel permite identificar qué proyectos contienen código generado por IA para seguir esas bases de cerca.

¿Cómo se integra SonarQube a mi pipeline de CI/CD?

Mediante scanners para Maven, Gradle, .NET, Ant, npm y línea de comandos, con integración a Jenkins, GitHub Actions, GitLab CI, Azure Pipelines y Bitbucket Pipelines. El resultado del análisis puede publicarse directamente en el pull request de GitHub, GitLab, Bitbucket o Azure DevOps.

¿Cuáles son los requisitos para instalar SonarQube Server?

Se requiere Java 17 (JRE o JDK) y una base de datos PostgreSQL, Microsoft SQL Server u Oracle — MySQL no es compatible. La instalación puede hacerse en Linux o Windows, con imágenes oficiales para Docker y Kubernetes, y el Elasticsearch incorporado exige algunos ajustes de kernel en el host.

¿Cómo comprar SonarQube en Brasil?

OSB Software se encarga del licenciamiento de SonarQube con facturación local y acompañamiento comercial en Brasil. Complete el formulario de esta página o hable con Sofia para recibir una propuesta dimensionada para su base de código.

¿Qué tipo de factura emite OSB para SonarQube?

OSB emite NFS-e (factura electrónica de servicios de Brasil) por imposición tributaria derivada de la decisión del STF que encuadró las operaciones con software en el ISS. La naturaleza jurídica de la operación es el suministro de una licencia de software, aunque el documento fiscal emitido sea de servicio.

¿Por qué comprar SonarQube con
OSB Software?

OSB Software es referencia en soluciones de tecnología, trabajando en alianza directa con los principales fabricantes del mercado para garantizar licencias 100% originales, seguridad y total conformidad para su negocio.

  • Atención consultiva y especializada, realizada por profesionales que entienden sus necesidades.
  • Procesos rápidos y seguros, desde el pago hasta la entrega de las licencias.
  • Acompañamiento comercial dedicado, de la propuesta a la entrega y renovación de la licencia.
  • Facturación flexible, con condiciones que se adaptan a su modelo de operación.
  • Credibilidad comprobada, con miles de clientes atendidos en todo Brasil.

Elija OSB Software para adquirir SonarQube y garantice tecnología confiable, atención calificada y una experiencia de compra simple, transparente y sin complicaciones.

Contáctenos
OSB Software — licenciamiento SonarQube para empresas