Questão de Engenharia de Software — Qualidade de Software — FGV 2025
Engenharia de Software›Qualidade de Software
Código
fg105410
Banca
FGV
Órgão
AL-AM
Ano
2025
Nível
Superior
Cargo
Analista Legislativo - Programador
A equipe de desenvolvimento utiliza a ferramenta SonarQube no pipeline de CI/CD para manter a qualidade do código-fonte.Assinale o principal tipo de análise que o SonarQube realiza no código-fonte, e o seu objetivo primário na cultura de Clean Code
AAnálise Dinâmica (DAST) para simular ataques e quebrar a segurança interna e externa do sistema.
BAnálise Estática (SAST) para identificar code smells, dívida técnica, vulnerabilidades e duplicidade, sem executar o código.
CTestes de Mutação para validar a eficácia dos testes unitários conduzidos pela equipe de desenvolvimento.
DTestes de Performance (Load Testing) para medir a latência da API.
EAnálise de Cobertura de Testes Exclusivamente no projeto.
Revelar gabarito e comentário▾
GabaritoB — Análise Estática (SAST) para identificar code smells, dívida técnica, vulnerabilidades e duplicidade, sem executar o código.
Comentário gerado por IA. É um apoio ao estudo, ancorado em fontes, mas pode conter imprecisões — confira sempre na fonte oficial (lei, súmula, edital e gabarito da banca). Encontrou um erro? Use “Reportar”.
SonarQube e Análise Estática (SAST)
Gabarito: letra B. O SonarQube é uma ferramenta de Análise Estática (SAST) que examina o código-fonte sem executá-lo, identificando code smells, dívida técnica, vulnerabilidades e duplicações, alinhado à cultura de Clean Code que busca manter o código limpo e de fácil manutenção.
A banca testa o conhecimento sobre o principal tipo de análise realizada pelo SonarQube, que é estática, e seu objetivo primário: detectar problemas de qualidade de código para promover boas práticas de programação. A pegadinha clássica é confundir SAST com DAST (análise dinâmica) ou com outros tipos de teste.
Alternativa A — ❌ Incorreta
A Análise Dinâmica (DAST) envolve a execução do código para identificar vulnerabilidades de segurança em tempo de execução, o que não é o foco do SonarQube. O SonarQube realiza análise estática, que não executa o código.
Alternativa B — ✅ Correta ⟵ GABARITO
A Análise Estática (SAST) é a principal funcionalidade do SonarQube. Ele escaneia o código-fonte sem executá-lo, identificando code smells, dívida técnica, vulnerabilidades e duplicidades. Isso contribui diretamente para a cultura de Clean Code, permitindo que a equipe mantenha o código limpo e de fácil manutenção.
Alternativa C — ❌ Incorreta
Testes de Mutação são usados para avaliar a eficácia dos testes unitários, inserindo pequenas alterações (mutações) no código para verificar se os testes as detectam. Embora existam plugins, essa não é a análise principal do SonarQube.
Alternativa D — ❌ Incorreta
Testes de Performance (Load Testing) medem a capacidade do sistema sob carga, como latência e throughput. O SonarQube não realiza esse tipo de teste; ferramentas como JMeter ou Gatling são adequadas.
Alternativa E — ❌ Incorreta
A Análise de Cobertura de Testes é uma das funcionalidades do SonarQube, mas não é a principal, e a palavra "Exclusivamente" torna a assertiva falsa, pois o SonarQube faz muito mais do que medir cobertura (code smells, vulnerabilidades, etc.).
NÃO CAIA NESSA!
A banca tenta induzir o candidato a confundir Análise Estática (SAST) com Análise Dinâmica (DAST) ou com outros tipos de teste como mutação e performance. Lembre-se: SonarQube é uma ferramenta de análise estática de código, focada em qualidade interna e segurança sem execução.