Ra mắt SonarQube Server 2026.4 | Sonar
Các tác nhân lập trình AI hiện đang tạo ra nhiều mã hơn bao giờ hết, và tốc độ này không có dấu hiệu chậm lại. Những pull request vốn chỉ vài trăm dòng giờ có thể lên tới hàng nghìn dòng. Vấn đề mà các tổ chức kỹ thuật phải đối mặt lúc này không còn là có nên áp dụng phát triển theo hướng agent hay không, mà là liệu họ có thể xác minh kết quả do các agent tạo ra đủ nhanh và đủ chặt chẽ để phát hành an toàn hay không.
Hôm nay, Sonar công bố SonarQube Server 2026.4. Bản phát hành này củng cố lớp xác thực mã mà tổ chức bạn cần cho kỷ nguyên agent: một quality gate được thiết kế riêng cho mã do AI sinh ra, quản lý kiến trúc giờ có trên SonarQube Server, và khả năng hiển thị trên toàn tổ chức để biết các quality gate có thực sự được tuân thủ hay đang bị bỏ qua âm thầm.
Trọng tâm của bản phát hành là quality gate mới “Sonar way for Agentic AI”. Mã do agent tạo ra có hồ sơ rủi ro khác với mã do con người viết — các agent hiếm khi tạo ra phong cách mã lộn xộn, nhưng chúng có thể đưa vào rủi ro phụ thuộc mới, lỗ hổng an ninh và vấn đề độ tin cậy với tần suất cao hơn. Gate này được hiệu chỉnh theo thực tế đó: nghiêm ngặt hơn về bảo mật mã, độ tin cậy và các phụ thuộc mới, nhưng khoan nhượng hơn với những vấn đề bảo trì nhỏ không gây rủi ro thực tế. Nó bao gồm các điều kiện chuỗi cung ứng mới được thiết kế riêng cho các mối đe dọa do agent gây ra, trong đó có những agent tự động kéo vào các gói bị typo-squat, do ảo giác (hallucinated), hoặc có lỗ hổng. Bên cạnh gate mới, bản phát hành mở rộng việc quảng bá trong sản phẩm các hồ sơ quy tắc dành cho Agentic AI cho JavaScript, TypeScript, Python và Java, giúp các đội dễ dàng tìm thấy và áp dụng bộ quy tắc tập trung vào nơi rủi ro do AI thực sự tồn tại. Phát hiện an ninh liên quan tới AI được mở rộng với một họ quy tắc agentic-security chuyên dụng, bao phủ bề mặt tấn công đặc thù cho mã CLI, các rủi ro an ninh bổ sung dựa trên MCP, và rò rỉ dữ liệu trong các cơ chế AI — bắt giữ các lớp mối đe dọa xuất hiện đặc biệt khi agent viết mã.
Quản lý kiến trúc cũng lần đầu tiên được đưa lên SonarQube Server mà không tính phí bổ sung. Kiến trúc sư phần mềm giờ có thể hình dung kiến trúc hiện tại, định nghĩa những thành phần được phép phụ thuộc lẫn nhau, và để SonarQube tự động đánh dấu vi phạm, lấp đầy khoảng trống khả năng mà trước đây chỉ có trong SonarQube Cloud và cung cấp cho các đội cách quản lý trôi cấu trúc trước khi nó trở thành nợ kỹ thuật tốn kém.
Để giúp các đội thấy được liệu quality gate của họ có hoạt động thực tế chứ không chỉ trên lý thuyết, một bảng điều khiển mới theo dõi tần suất các bản phát hành nhánh chính (main) vượt hoặc không vượt gate theo thời gian và đánh dấu các “bản phát hành rủi ro” nơi mã vẫn được phát hành mặc dù kiểm tra thất bại. Trưởng nhóm phát triển có bằng chứng thay vì những giai thoại. Lãnh đạo kỹ thuật có một cách định lượng rủi ro tổ chức tạo ra khi quality gate bị coi là tuỳ chọn.
Bản phát hành này cũng mang lại cải tiến tốc độ đáng kể. Những mã nguồn có nhiều điểm vào và đồ thị taint lớn giờ thấy thời gian quét nhanh hơn tới 90%, với một số dự án Java lớn giảm từ khoảng 20 phút xuống dưới một phút. Coverage không thay đổi. Không cần thay đổi cấu hình. Các phát hiện liên quan tới bảo mật, bao gồm các lỗ hổng kiểu injection và các vấn đề dataflow khác, tới tay các nhà phát triển sớm hơn nhiều trong chu kỳ review. Việc thiết lập GitHub App cũng nhanh hơn: luồng hướng dẫn mới một cú nhấp chuột cắt thời gian tích hợp từ khoảng 12 phút xuống dưới hai phút, loại bỏ cấu hình thủ công và rủi ro cấp quyền quá mức cho kết nối. Các hành động hàng loạt cho phân loại rủi ro phụ thuộc hoàn thiện các cải tiến hiệu năng, đưa quy trình phân tích thành phần phần mềm (SCA) phù hợp với cách mà các vấn đề mã tiêu chuẩn đã được quản lý.
Hoàn thiện bản phát hành: các quy tắc mới bắt các lỗi khó tái tạo nổi tiếng liên quan tới xử lý ngày giờ trong Java, hỗ trợ đầy đủ cho ngôn ngữ Gosu mở cửa SonarQube cho các tổ chức bảo hiểm dùng Guidewire lần đầu tiên, và các đường cơ sở hiệu năng mới cung cấp cho các đội định nghĩa chung về thời lượng phân tích “bình thường”.
SonarQube Server 2026.4 hiện đã có sẵn. Khám phá ghi chú phát hành đầy đủ để xem mọi nội dung được bao gồm, và bắt đầu xác minh mã do agent tạo ra với mức độ nghiêm ngặt mà nó đòi hỏi.
Nếu tổ chức bạn cần tư vấn triển khai, đánh giá rủi ro hoặc mua giải pháp để đảm bảo an toàn cho quy trình phát triển agent-driven, hãy liên hệ Softribution để được tư vấn chuyên sâu và hỗ trợ triển khai giải pháp phù hợp ngay hôm nay.
