SonarQube社区版需安装匹配版本的sonar-cxx插件并配置compile_commands.json及clang-tidy/cppcheck路径,否则无法准确扫描C++代码,易出现空报告或解析失败。

直接集成 SonarQube 扫描 C++ 工程,关键不在“能不能扫”,而在“扫得准不准、报得有没有用、CI 里稳不稳”。社区版默认不支持 C++,必须装 cxx 插件,且必须让 SonarScanner 知道怎么调用 Clang-Tidy 或 CppCheck —— 否则只会报一堆 Unable to parse file 或空报告。
确认 cxx 插件已正确安装并匹配 SonarQube 版本
插件版本和 SonarQube 主版本强绑定,错一个就加载失败,日志里只显示 Plugin [cxx] is not supported 这类模糊错误,不提示具体兼容表。
-
cxx插件 1.10.x 支持 SonarQube 10.2–10.5;若你用的是 SonarQube 7.4(老环境常见),必须降级到cxx1.5.1,否则插件目录下lib/里的 JAR 会因 Guava 版本冲突直接启动失败 - 插件要放进
extensions/plugins/目录后重启服务,别只复制到lib/或data/plugins/—— SonarQube 7.4+ 只从extensions/plugins/加载 - 启动后访问
http://localhost:9000/about查看 “Plugins” 标签页,确认C++ Community Plugin状态为ENABLED,且没有黄色警告图标
sonar-scanner 必须显式指定 C++ 分析器路径与编译数据库
不同于 Java 的自动 classpath 扫描,C++ 没有统一的构建产物格式,SonarScanner 不会自己猜你用的是 GCC 还是 MSVC、有没有 compile_commands.json。漏配就会全文件跳过,报告里只有 “0 lines of code”。
组合式C++代码评审方案,融合静态分析、AI推理、多轮迭代评审和C++专项检查,适用于PR审查、增量代码审查、全项目评审和代码质量评分,触发词包括review cpp、cpp代码评审、C++review、代码审查。
- 确保项目根目录下存在有效的
compile_commands.json(由 CMake +-DCMAKE_EXPORT_COMPILE_COMMANDS=ON生成,或由bear --make拦截) - 在
sonar-project.properties中强制启用 C++ 解析器:sonar.cxx.clangtidy.reportPath=build/clang-tidy-report.json,同时设sonar.cxx.cppcheck.reportPath=build/cppcheck-report.xml(即使只用一个,也建议两个都配,避免插件 fallback 到默认空解析) - 若用 Clang-Tidy,必须指定
sonar.cxx.clangtidy.executable路径,例如:sonar.cxx.clangtidy.executable=/usr/bin/clang-tidy-14;vscode-cpptools 自带的 clang-tidy 在~/.vscode/extensions/ms-vscode.cpptools-1.17.5/LLVM/bin/clang-tidy,但 CI 环境里不能依赖这个路径
Clang-Tidy 配置需与 sonar-cxx 规则映射对齐
SonarQube 不直接运行 Clang-Tidy 的每条检查,而是靠 cxx 插件内置的规则映射表把 modernize-use-auto 这类 check name 转成 RSPEC 编号(如 RSPEC-3776)。映射不上就静默丢弃,你在 UI 里看不到这条规则,但命令行跑 clang-tidy 却能报出来。
立即学习“C++免费学习笔记(深入)”;
- 不要在
.clang-tidy里写自定义正则过滤(如-header-filter=.*),cxx插件解析时会跳过整段配置,导致所有 checks 失效 - 优先使用插件内置支持的 checks:查看
cxx插件文档中的 “Clang-Tidy Checks Mapping” 表,比如cppcoreguidelines-pro-bounds-array-to-pointer-decay映射到RSPEC-5282,而misc-unused-alias-decls在 1.9.0+ 才支持,旧版直接忽略 - CI 中建议用
sonar.cxx.clangtidy.args=-checks=-*,cppcoreguidelines-*,modernize-*显式开启子集,避免因默认开启过多 checks 导致分析超时或 OOM
最常被忽略的一点:cxx 插件对头文件的处理依赖 sonar.cxx.file.suffixes 配置,默认只扫 .cpp,.cc,.cxx,如果你的项目大量使用 .tpp 或 .ipp 模板实现文件,必须手动加进去,否则这些文件完全不进分析流水线。

















