이 문서는 2026년 7월 23일 출시된 SonarQube Server 2026.4 릴리즈 노트의 주요 내용을 공유하기 위해 작성 되었습니다.


에이전트 시대를 위한 코드 검증

이번 릴리스에서는 AI 전용 Quality Gate, 아키텍처 관리, 에이전틱 보안 규칙을 통해 코드 검증 기능을 확장했습니다. 또한 Java 및 C#의 Pull Request 분석 속도를 최대 90% 향상했습니다.

증분 Taint 분석을 통해 별도의 설정 없이 기존 10~20분이 걸리던 스캔 시간을 1분 이내로 단축할 수 있습니다.


AI 에이전트는 더 이상 소프트웨어 개발 수명 주기의 한편에서 실험적으로 활용되는 기술이 아닙니다. 이제 AI 에이전트는 프로덕션 코드의 주요 생성 주체가 되었으며, 그 규모도 계속 증가하고 있습니다.

SonarQube Server 2026.4는 조직이 이러한 변화에 대응하는 데 필요한 코드 검증 계층을 확장합니다. 이를 통해 에이전트가 생성한 코드가 사람으로 구성된 팀이 검토할 수 있는 속도보다 더 빠르게 파이프라인을 통과하더라도, 그에 따른 위험을 그대로 떠안지 않고 관리할 수 있습니다.


에이전트 생성 코드에 대한 새로운 방어 체계

에이전트가 생성한 코드는 일반적인 AI 생성 코드와는 다른 방식으로 문제를 일으킵니다. 에이전트는 ‘충분히 그럴듯한’ 코드를 빠르게 만들어내지만, 그 과정에서 새로운 종속성으로 인한 위험, 보안 공백, 안정성 문제를 더 빠른 속도로 유입할 수 있습니다.


새롭게 제공되는 ‘Sonar way for Agentic AI’ Quality Gate​는 이러한 특성을 반영해 설계되었습니다. 보안, 안정성, 신규 종속성 위험에는 더 엄격한 기준을 적용하는 반면, 경미한 유지보수성 이슈에는 상대적으로 유연한 기준을 적용합니다.

또한 에이전틱 개발 환경에서 발생할 수 있는 고유한 위협에 대응하기 위해 새로운 소프트웨어 공급망 위험 조건도 포함되었습니다. 예를 들어 AI 에이전트가 오타를 악용한 타이포스쿼팅 패키지, 실제로 존재하지 않는 패키지, 알려진 취약점이 있는 패키지를 자율적으로 가져오는 위험을 탐지할 수 있습니다.

AI 보안 탐지 기능도 함께 강화되었습니다. 새롭게 추가된 에이전틱 보안 전용 규칙은 CLI 코드에서 발생할 수 있는 특유의 인젝션 위험, 추가적인 MCP 기반 보안 위협, AI 메커니즘 내 데이터 유출 등을 탐지합니다.

이를 통해 에이전트가 직접 코드를 작성하는 환경에서 새롭게 나타나는 보안 위협을 보다 효과적으로 식별할 수 있습니다.


이번 릴리스에서는 JavaScript, TypeScript, Python, Java용 Agentic AI Quality Profile을 제품 내에서 더욱 쉽게 확인할 수 있도록 안내 기능도 강화되었습니다. 이제 Quality Profile 탐색 화면과 프로젝트 설정 과정에서 배너, 배지, 툴팁을 통해 해당 프로파일이 표시됩니다.

이를 통해 팀은 보안 경계, 오류 처리, 소프트웨어 공급망 위험, 코드 중복, 동시성, 성능 등 AI 생성 코드에서 특히 중요하게 관리해야 하는 영역에 초점을 맞춘 규칙 세트를 보다 쉽게 적용할 수 있습니다.


SonarQube Server에 추가된 아키텍처 관리 기능

기존에는 SonarQube Cloud에서만 제공되던 아키텍처 분석 기능이 이제 추가 비용 없이 SonarQube Server에도 포함됩니다.

이 기능은 Java, C#, JavaScript, TypeScript, Python 프로젝트를 대상으로 매 분석 시 자동으로 실행되며, 다음 네 가지 기능을 제공합니다.

  • 현재 아키텍처 시각화
  • 목표 아키텍처 정의
  •  아키텍처 기준에서 벗어난 항목을 일반 이슈로 탐지
  • 기존 Quality Profile과 Quality Gate를 통한 해당 이슈 해결


소프트웨어 아키텍트의 입장에서는 오랫동안 존재해 온 관리 공백을 해소할 수 있게 된 것입니다. 이제 아키텍처가 처음 의도한 방향에서 벗어나는지를 확인하기 위해 수동 코드 리뷰나 조직 내 경험과 기억에 의존할 필요가 없습니다.

아키텍트는 어떤 컴포넌트가 서로 의존할 수 있는지를 정의할 수 있으며, SonarQube는 그 기준에서 벗어난 항목을 자동으로 탐지합니다.

이를 통해 복잡하게 얽힌 의존 관계, 지나치게 커진 컴포넌트, 불명확하게 분리된 책임 구조이 누적되어 수정하기 어려운 아키텍처 기술 부채로 이어지기 전에 문제를 확인할 수 있습니다.


추측이 아닌 데이터로 확인하는 Quality Gate 준수 현황

이전 버전 기준의 New Code 정의를 사용하는 프로젝트에서는 프로젝트 개요와 프로젝트 요약 화면에서 새로운 대시보드를 확인할 수 있습니다. 이 대시보드는 사용자가 선택한 기간 동안 메인 브랜치 릴리스가 Quality Gate를 얼마나 자주 통과하거나 실패했는지를 보여줍니다.

또한 Quality Gate를 통과하지 못한 상태에서 배포가 진행된 경우를 ‘위험한 릴리스(Risky Release)’로 별도 표시합니다.


개발 리더는 이를 통해 팀이 자체적으로 정한 품질 기준을 얼마나 일관되게 준수하고 있는지 구체적인 기록으로 확인할 수 있습니다. 경험이나 개별 사례에 의존하지 않고, 실제 릴리스 이력을 바탕으로 팀의 운영 상태를 판단할 수 있게 되는 것입니다.

엔지니어링 경영진은 Quality Gate가 사실상 선택 사항처럼 운영될 때 발생하는 조직 차원의 위험을 정량적으로 파악할 수 있습니다. 이를 통해 품질 거버넌스와 관련된 판단을 막연한 인식이 아니라 데이터에 근거해 내릴 수 있습니다. 


Quality Gate에는 보안 관련 조건도 포함되므로, 해결되지 않은 보안 이슈가 남아 있는 상태로 릴리스가 배포된 빈도 역시 함께 확인할 수 있습니다.


더 빠른 분석 피드백과 간소화된 작업 과정

Taint Engine의 증분 분석 기능이 이제 Java뿐 아니라 C#까지 지원합니다. 이번 성능 개선은 특히 규모가 크고 구조가 복잡해 분석 시간이 오래 걸리던 프로젝트에 초점을 맞췄습니다.

진입점이 많고 Taint Graph가 큰 코드베이스는 기존에 분석 완료까지 10~20분 이상 걸리기도 했지만, 이제 스캔 시간이 최대 90% 단축됩니다. 일부 대규모 Java 프로젝트에서는 약 20분이 걸리던 분석이 1분 이내에 완료되었습니다.


인젝션 계열 취약점과 기타 데이터 흐름 관련 이슈를 포함한 보안 분석 결과도 코드 리뷰 단계에서 훨씬 빠르게 개발자에게 전달됩니다. 분석 범위는 줄어들지 않으며, 별도의 설정 변경도 필요하지 않습니다.


GitHub 연동 설정 과정도 한층 간소화되었습니다. 새로운 단계별 원클릭 설정 방식은 GitHub App Manifest API를 활용해 GitHub App 연결을 자동으로 구성하며, 기존 약 12분이 걸리던 설정 시간을 2분 이내로 줄여줍니다.

SonarQube가 Manifest를 생성하고 관리자를 GitHub 승인 화면으로 이동시킨 뒤, 생성된 인증 정보를 자동으로 가져와 암호화합니다. 이를 통해 수동 설정에 따른 부담을 줄이는 동시에, 연동 권한이 지나치게 많거나 부족하게 설정될 위험도 낮출 수 있습니다.


종속성 위험 관리도 더욱 효율적으로 개선되었습니다. 이제 일괄 작업을 통해 여러 위험 항목을 한 번에 Jira로 전송하거나, 담당자를 변경하거나, 상태와 심각도를 수정할 수 있습니다.

이에 따라 Software Composition Analysis 워크플로에서도 일반 코드 이슈에 제공되던 일괄 분류 및 처리 기능을 동일하게 활용할 수 있습니다.


더욱 강화된 프로그래밍 언어 지원

Java의 날짜 및 시간 처리 과정에서 발생할 수 있는 미묘하고 재현하기 어려운 오류를 탐지하는 새로운 규칙이 추가되었습니다.

여기에는 날짜·시간 파싱 오류, 시간대 처리 문제, 일광 절약 시간제 전환 과정에서 발생하는 오류가 포함됩니다. 이를 통해 해당 문제가 운영 환경에 반영되기 전에 개발자가 최신 날짜 및 시간 API 사용 방식에 맞게 코드를 개선할 수 있습니다.


AI 보안 탐지 기능도 강화되었습니다. 새롭게 추가된 에이전틱 보안 전용 규칙은 CLI 코드에서 발생할 수 있는 고유한 인젝션 위험, 추가적인 MCP 기반 보안 위협, AI 메커니즘 내 데이터 유출 등을 탐지합니다.


SonarQube Server는 보험 업계에서 널리 사용되는 Guidewire 플랫폼의 기반 언어인 Gosu도 새롭게 지원합니다. 지원 범위에는 코드 파싱, 구문 강조, 코드 메트릭과 함께 코드 품질 및 안정성을 점검하는 30개 이상의 규칙이 포함됩니다.

이를 통해 그동안 언어 지원의 제약으로 SonarQube 도입에 어려움이 있었던 Guidewire 기반 조직도 보다 원활하게 SonarQube를 활용할 수 있게 되었습니다.


통합 보안 워크플로를 위한 준비

이번 릴리스에서는 Security Hotspots을 별도의 워크플로로 운영하는 방식이 향후 중단될 예정임을 안내합니다. 앞으로 Security Hotspots은 일반 보안 이슈에 통합될 예정입니다.

이번 버전부터 Security Hotspots 및 Measures 페이지에 지원 중단 예정 안내가 표시되며, 관련 API와 Plugin API 항목도 Deprecated 상태로 변경됩니다. 또한 기능 제거 일정과 마이그레이션 방법을 문서로 제공해, 실제 변경이 적용되기 전에 팀이 충분히 준비할 수 있도록 했습니다.


"nomal"에 대한 공통된 기준 설정

새로운 연구 기반 산정식을 통해 프로젝트의 컴포넌트 수와 이슈 수를 기준으로 백그라운드 분석에 걸릴 것으로 예상되는 시간을 예측할 수 있습니다.

각 분석은 이제 정상(Healthy), 점검 필요(Investigate), 심각(Critical)​으로 분류됩니다. 이를 통해 팀은 분석 성능과 관련된 문제를 자체적으로 진단하고, 추가 확인이 필요한지 판단할 수 있습니다.




  • 레이블 없음