Ra mắt SonarQube Server 2026.4 | Sonar

Ra mắt SonarQube Server 2026.4 | Sonar

Các agent viết mã AI đang tạo ra nhiều mã hơn bao giờ hết, và tốc độ này không có dấu hiệu chậm lại. Những pull request trước đây chỉ vài trăm dòng giờ đã chạm tới hàng nghìn. Câu hỏi mà các tổ chức kỹ thuật phải đối mặt giờ không còn là có nên áp dụng phát triển theo agent hay không, mà là liệu họ có thể xác minh những gì agent tạo ra đủ nhanh và đủ chặt chẽ để phát hành an toàn hay không.

Hôm nay, Sonar công bố SonarQube Server 2026.4. Bản phát hành này củng cố lớp xác minh mã mà tổ chức bạn cần cho kỷ nguyên agent: một quality gate được thiết kế riêng cho mã sinh bởi AI, quản lý kiến trúc giờ có sẵn trên SonarQube Server, và khả năng hiển thị ở cấp độ tổ chức để biết liệu các quality gate có đang hoạt động hay bị bỏ qua một cách thầm lặng.

Tâm điểm của bản phát hành là quality gate mới mang tên “Sonar way for Agentic AI”. Mã do agent sinh ra mang một hồ sơ rủi ro khác so với mã do con người viết: agent hiếm khi tạo ra phong cách cẩu thả, nhưng chúng có thể giới thiệu rủi ro phụ thuộc mới, lỗ hổng bảo mật và vấn đề độ tin cậy với tần suất cao hơn. Gate này được cân chỉnh theo thực tế đó: nghiêm ngặt hơn về bảo mật mã, độ tin cậy và phụ thuộc mới, đồng thời dung hòa hơn với các vấn đề bảo trì nhỏ không gây rủi ro thực tế. Nó bao gồm các điều kiện chuỗi cung ứng mới được xây dựng đặc biệt cho các mối đe doạ do agent gây ra, bao gồm việc agent tự động kéo vào các gói bị typo-squatting, hallucination, hoặc có lỗ hổng. Cùng với gate mới, bản phát hành này mở rộng việc thúc đẩy trong sản phẩm các profile chất lượng Agentic AI cho JavaScript, TypeScript, PythonJava, giúp các đội dễ dàng phát hiện và áp dụng bộ quy tắc tập trung vào nơi rủi ro do AI thực sự xuất hiện. Phát hiện bảo mật liên quan tới AI được mở rộng với một nhóm quy tắc agentic-security chuyên biệt, bao phủ bề mặt tấn công đặc thù cho mã CLI, các rủi ro bảo mật bổ sung dựa trên MCP, và rò rỉ dữ liệu trong cơ chế AI — bắt những lớp mối đe doạ nảy sinh đặc thù khi agent viết mã.

Quản lý kiến trúc cũng lần đầu tiên được đưa lên SonarQube Server mà không tính thêm phí. Các kiến trúc sư phần mềm giờ có thể trực quan hoá kiến trúc hiện trạng, xác định thành phần nào được phép phụ thuộc vào thành phần nào, và để SonarQube tự động đánh dấu các vi phạm, đóng khoảng trống năng lực trước đây chỉ có trong SonarQube Cloud và cung cấp cho các đội một cách quản lý sự trôi dạt cấu trúc trước khi nó trở thành nợ kỹ thuật tốn kém.

Để giúp các đội thấy được liệu quality gate thực sự đang hoạt động trên thực tế chứ không chỉ trên lý thuyết, một bảng điều khiển mới theo dõi tần suất các release trên nhánh main vượt qua hoặc thất bại gate theo thời gian và đánh dấu các “release rủi ro” nơi mã đã được phát hành mặc dù có kiểm tra không đạt. Trưởng nhóm phát triển có bằng chứng thay vì giai thoại. Lãnh đạo kỹ thuật có một cách lượng hoá rủi ro tổ chức được tạo ra khi quality gate bị xem như tuỳ chọn.

Bản phát hành này cũng đem lại cải thiện tốc độ đáng kể. Các codebase có nhiều entry point và đồ thị taint lớn giờ thấy tốc độ quét nhanh hơn tới 90%, với một số dự án Java lớn giảm từ khoảng 20 phút xuống dưới một phút. Tỷ lệ coverage không thay đổi. Không yêu cầu thay đổi cấu hình. Các phát hiện liên quan tới bảo mật, bao gồm lỗ hổng kiểu injection và các vấn đề dataflow khác, đến tay developer sớm hơn trong chu trình review. Thiết lập GitHub App cũng nhanh hơn: một luồng hướng dẫn mới, một cú nhấp giúp rút thời gian tích hợp từ khoảng 12 phút xuống dưới hai phút, loại bỏ cấu hình thủ công và rủi ro cấp quyền quá mức cho kết nối. Các hành động hàng loạt cho phân loại rủi ro phụ thuộc hoàn thiện các cải tiến hiệu suất, đưa quy trình phân tích thành phần phần mềm (SCA) phù hợp với cách các vấn đề mã tiêu chuẩn đã được quản lý.

Hoàn thiện bản phát hành: các quy tắc mới bắt được những lỗi vốn khó tái tạo trong xử lý ngày và giờ của Java, hỗ trợ đầy đủ cho ngôn ngữ Gosu mở ra SonarQube cho các tổ chức bảo hiểm dựa trên Guidewire lần đầu tiên, và các baseline hiệu suất mới cung cấp cho các đội một định nghĩa chung về thời lượng phân tích “bình thường”.

SonarQube Server 2026.4 hiện đã có sẵn. Khám phá ghi chú phát hành đầy đủ để xem tất cả những gì được bao gồm, và bắt đầu xác minh mã do agent sinh ra với mức độ nghiêm ngặt mà nó đòi hỏi.

Liên hệ Softribution để được tư vấn chuyên sâu hoặc mua giải pháp — đội ngũ chuyên gia của chúng tôi sẵn sàng hỗ trợ đánh giá rủi ro, cấu hình SonarQube phù hợp với môi trường của bạn và triển khai quy trình xác minh mã do AI sinh ra. Hãy liên hệ ngay để được hỗ trợ triển khai và tối ưu hóa giải pháp.

Share this post