Апдейт сентябрь 2026: 9 августа вышел плагин 1.20.0, а готовый Docker-шаблон для 1С дорос до SonarQube 26.5.
400 000+ органических переходов за 3 месяца. Со-основатель GoBanana (231K пользователей, 12+ млн ₽ без рекламы) и NeuroScribe (65K пользователей). SEO/GEO-стратегии для AI-поисковиков, 1 700+ единиц контента, 17+ реализованных стратегий.
Об авторе →Claude Code: новый CLI-агент от Anthropic
Anthropic выпустила Claude Code — терминальный AI-агент для разработчиков. Инструмент работает прямо в командной строке и умеет писать, редактировать и запускать код.
Zcode AI: Полный гид по визуальному интерфейсу для Claude Code и AI-агентов
Узнайте, как использовать Zcode для управления Claude Code, Gemini и Codex в едином GUI. Настройка провайдеров, MCP-серверов и визуальный вайбкодинг.
YouTube-канал с монетизацией из любой точки мира: Пошаговый гайд 2026
Инструкция по созданию YouTube-канала: обход блокировок SMS, настройка расширенных функций через виртуальные номера и правила безопасности для монетизации.
Windsurf Code Maps: Как глубоко понимать архитектуру проекта перед написанием кода
Полный гайд по Windsurf Code Maps, модели Sway 1.5 и Sway Grep. Узнайте, как визуализировать архитектуру кода и ускорить разработку в 13 раз.
Vk Fast Cash Strategy
Аудитория ВКонтакте — это те же люди, что и в Instagram, но 'социальный контракт' площадки другой. Если Instagram — это 'дорогой ресторан' с демонстрацией успеха, то VK — это 'душевная шашлычная'. Здесь не работает глянцевый 'успешный успех
Апдейт сентябрь 2026: 9 августа вышел плагин 1.20.0, а готовый Docker-шаблон для 1С дорос до SonarQube 26.5.
SonarQube для 1С работает через бесплатный плагин BSL Community: он добавляет в SonarQube язык 1С:Предприятие 8 и OneScript и прогоняет модули через BSL Language Server. Версию плагина выбирают по версии SonarQube, а самый быстрый старт дает Docker. Ниже разберем, что дает плагин, как подобрать версию, поставить его, запустить сканер и где он подведет.
TL;DR. Плагин BSL Community от сообщества 1c-syntax подключает 1С и OneScript к SonarQube. По состоянию на сентябрь 2026 SonarQube 25.4+ работает с плагином от 1.18.0 на Java 21, свежий релиз 1.20.0. Установка занимает вечер, Docker быстрее. В статье таблица версий, пошаговая настройка, пример сканера и ограничения.
Плагин учит SonarQube читать модули 1С и находить в них баги, уязвимости и запахи кода. Без плагина SonarQube код 1С не анализирует вообще.
Плагин BSL Community добавляет в SonarQube поддержку языка 1С:Предприятие 8 и OneScript. Проект ведет сообщество 1c-syntax, исходники открыты на GitHub. Внутри работает BSL Language Server: в релизе 1.17.0 лежала версия 0.25.0, в 1.18.0 уже 0.29.0. Стоит плагин ноль рублей.
Зачем это команде. Александр Тихомиров, руководитель отдела автоматизации, рассказывал в докладе, что ручное ревью у них страдало тремя вещами: ошибки пропускались, оценка зависела от ревьюера, единого подхода не было. После внедрения SonarQube, по их подсчетам, трудозатраты на прохождение ревью упали на 30%. А разработчики начали писать код так, чтобы Sonar молчал. Спорить с ним бесполезно, и это скорее плюс.
Сильные стороны связки:

Версия плагина жестко привязана к версии SonarQube и Java. Для SonarQube 25.4 и новее берите плагин 1.18.0 и выше, Java 21.
Таблица совместимости из README репозитория по состоянию на сентябрь 2026 выглядит так. Перед установкой сверьтесь с оригиналом: строки добавляются с каждым мажорным релизом SonarQube.
| Версия SonarQube | Версия плагина | Java |
|---|---|---|
| 25.4+ | 1.18.0+ | 21 |
| 25.1+ | 1.15.2 - 1.17.2 | 17 |
| 9.9+ | 1.13.0 - 1.17.2 | 17 |
| 8.9+ | 1.11.0 - 1.12.0 | 11 |
| 7.9+ | 0.7.0 - 1.10.0 | 11 |
| 7.4 - 7.8 | 0.1.0 - 0.6.0 | 8 |
Из релизных заметок: 1.18.0 (26 марта 2026) подняла минимум до SonarQube 25.4.0.105899 и до JDK 21, а 1.15.2 починила падение на SonarQube 25.1 и выше. Последний релиз на сегодня, 1.20.0, добавил вывод типов данных и вернул порядок в диагностики MagicNumber и UnusedLocalMethod.
Есть нюанс. Если у вас SonarQube 9.9 LTS и обновляться нет желания, застрянете на плагине 1.17.2 и новых диагностик не увидите.

Установка занимает пять шагов: Java, SonarQube, PostgreSQL, jar плагина и профиль качества. На чистой машине это примерно вечер, включая скачивание.
Схему ниже показал докладчик в вебинаре про SonarQube для 1С с нуля, мы дополнили ее версиями из таблицы.
Поставьте Java из таблицы, для свежего SonarQube это 21 и новее (автор вебинара взял JDK 25). Проверьте java -version, распакуйте SonarQube в удобную папку и запустите стартовый скрипт из каталога bin для вашей ОС. Первый вход на http://localhost:9000: логин admin, пароль admin, сразу смените.
Встроенная база нужна только для демо, SonarQube сам предупреждает об этом баннером. Создайте базу в PostgreSQL, остановите SonarQube и допишите в конец conf/sonar.properties параметры sonar.jdbc.url, sonar.jdbc.username и sonar.jdbc.password. Автор вебинара советует перед перезапуском удалить папку data/es8, чтобы не ловить артефакты поискового индекса. После перезапуска снова admin, admin.
Скачайте jar со страницы Releases, положите в extensions/plugins и перезапустите SonarQube. В вебинаре файлы кладут в extensions/downloads, а штатный путь из документации SonarQube другой, так что ориентируйтесь на документацию. Автор еще ставил Russian Pack для локализации интерфейса, необязательная, но приятная мелочь. В Marketplace плагин тоже виден, но у автора загрузка зависала.
Откройте Rules и отфильтруйте по языку 1C (BSL). У автора вебинара там было 180 правил. Затем в Quality Profiles назначьте профиль BSL профилем по умолчанию. Еще посмотрите Quality Gate: по умолчанию он требует 80% покрытия тестами нового кода и не более 3% дублирования. Если тесты к анализу не подключены, условие по покрытию придется снять.
Максим: «Мог просто засесть до пяти ночи и просто там править одну какую-то функцию, которая не работала. Если бы не терпение, в моменте я уже испотел, и мне хотелось все это закрыть. Но я понимал, что это можно решить и нужно решить, чтобы идти дальше.»
Так выглядит первый запуск сканера почти у каждого: токен не подхватился, в переменных окружения остался старый путь, четвертая попытка. Даже у докладчика в вебинаре на живом эфире упало с ошибкой токена. Проверено на его примере, лечится пересозданием токена и чисткой PATH.

Быстрее всего поднять готовый шаблон Daabramov командой docker-compose up -d. Ему нужно не меньше 6 ГБ свободной памяти, интерфейс живет на порту 32772.
Общественный шаблон Daabramov/Sonarqube-for-1c-docker ставит SonarQube, плагин BSL Community, плагин веток и русскую локализацию. По README на сентябрь 2026 внутри SonarQube 26.5, плагин BSL 1.18.1, плагин веток 26.5.0 и локализация 25.7. Запуск:
git clone https://github.com/Daabramov/Sonarqube-for-1c-docker.git
cd Sonarqube-for-1c-docker
docker-compose up -dДальше открываем http://localhost:32772, входим admin, admin. Пароль базы sonar:sonar в docker-compose смените сразу: это параметры POSTGRES_USER, POSTGRES_PASSWORD и два JDBC-параметра.
Если контейнер не стартует, виновата обычно память для поискового движка. В Linux добавьте в /etc/sysctl.conf строку vm.max_map_count=262144. Под WSL2 нужен файл .wslconfig с тем же параметром в kernelCommandLine, потом перезапуск Docker и WSL. Кстати, начиная с SonarQube 25.5 шаблон требует PostgreSQL 13-17, поэтому перед обновлением делайте бэкап и миграцию.
Плагин в образе на 1.18.1, а свежий релиз 1.20.0. Хотите его, соберите свой образ: версии указываются в шапке Dockerfile.

Сканеру нужны токен, ключ проекта и каталог с выгрузкой исходников в XML. Запуск занимает одну команду sonar-scanner из папки проекта.
Сначала выгрузите исходники. В конфигураторе это выгрузка конфигурации или расширения в файлы, в результате получаются XML и модули BSL. Дальше создайте токен: аватар, Мой аккаунт, Безопасность, Generate. Копируйте сразу, повторно он не покажется.
Пример sonar-scanner.properties. Каталог выгрузки замените на свой:
sonar.host.url=http://localhost:9000
sonar.token=ВАШ_ТОКЕН
sonar.projectKey=my-1c-config
sonar.projectName=Моя конфигурация 1С
sonar.sources=src/cf
sonar.inclusions=**/*.bsl,**/*.os
sonar.sourceEncoding=UTF-8Запуск: перейдите в каталог проекта и выполните sonar-scanner. Не забудьте добавить папку bin сканера в PATH, иначе команда не найдется.
С projectKey есть ловушка. Если проверяете вторую конфигурацию и забыли сменить ключ, результаты затрут первый проект. Вторая мелочь: в докладе Тихомирова в параметрах используют только латиницу, а кириллицу кодируют в Unicode, иначе анализ не заработает.

Больше всего пользы приносят диагностики про запросы, серверные вызовы и небезопасный код. Часть из них появилась в релизах 1.16.1 и 1.17.0.
Ниже диагностики, которые упомянуты в релизных заметках плагина. Полный список с описаниями лежит на сайте BSL Language Server.
| Диагностика | Что ловит | Релиз плагина |
|---|---|---|
| UnsafeFindByCode | Небезопасный НайтиПоКоду() | 1.17.0 |
| QueryNestedFieldsByDot | Обращение к полям через точку в тексте запроса | 1.17.0 |
| ServerCallsInFormEvents | Серверные вызовы в событиях форм | 1.17.0 |
| LogicalOrInJoinQuerySection | Логическое ИЛИ в соединениях запроса | 1.17.0 |
| UselessTernaryOperator | Бесполезный тернарный оператор | 1.17.0 |
| DoubleNegatives | Двойные отрицания | 1.16.1 |
| ProtectedModule | Защищенные модули | 1.16.1 |
| ReservedParameterNames | Зарезервированные имена параметров | 1.16.1 |
На вебинаре автор показывал и старые правила: описание для каждой переменной модуля, бесполезный обход коллекции, неиспользуемая переменная. Это мелочи, но именно они первыми засоряют отчет. С запросными диагностиками история другая: обращение через точку и ИЛИ в соединениях бьют по скорости работы, и такие замечания стоит чинить сразу.

Настройте исключения до первого большого отчета. Чужие модули исключают по маске, словарь орфографии пополняют, спорные замечания принимают со статусом и комментарием.
Первый скан на живой конфигурации выдает сотни замечаний. Тихомиров описывает такой порядок. Модули внешних вендоров (телефония, инструменты разработчика) исключаем по маске имени, чтобы не получать чужой технический долг. Специфический нейминг вашей конфигурации заносим в словарь орфографии. Встроенные объекты языка со смесью кириллицы и латиницы в имени заносим в отдельный параметр.
Если замечание верное по форме, но переделывать нельзя, откройте его и поставьте статус принятого риска с комментарием. Замечание уйдет из списка, а причина останется. Правила целиком выключает архитектор в профиле качества.
Найденные замечания удобно отдавать ИИ-ассистенту вместе с текстом правила. Например, Claude Code или Cursor справляются с мелочью вроде неиспользуемых переменных. Сложный рефакторинг проверяйте руками. Для автоматизации сканов в CI пригодится ИИ-агент для DevOps.

Плагин BSL Community ведет сообщество, SonarSource его не поддерживает. Ложные срабатывания случаются, правила надо подстраивать, а Docker-шаблоны отстают от релизов плагина.
Ограничения без прикрас:
Как это соотносится с альтернативами, по словам обоих докладчиков:
| Вариант | Цена | Сильная сторона | Слабая сторона |
|---|---|---|---|
| SonarQube + BSL Community | Бесплатно | Открытый код, хватает большинству команд | Меньше правил, чем у платного |
| Платный плагин Серебряной пули | Платно | Больше проверок, рекомендован для крупных проектов | Стоит денег |
| 1С:АПК | Продукт фирмы 1С | Очень глубокая проверка конфигурации | Оторван от процессов: выгрузка, загрузка, отчет, правка по кругу |
Мы бы начинали с бесплатного плагина. Команда Тихомирова тоже начала с него и на замену пока не смотрит.

Нет. В стандартной поставке SonarQube нет языка 1С:Предприятие 8, поэтому код он не разберет. Нужен плагин: бесплатный BSL Community от сообщества 1c-syntax или платный от компании Серебряная пуля. Для старта хватает бесплатного.
Нет. Community-сборка SonarQube и плагин BSL Community бесплатны. Ограничение Community-сборки в том, что анализ веток в нее не входит, поэтому шаблоны для 1С ставят дополнительный плагин веток. Для проверки одной ветки main это не мешает.
По таблице README: SonarQube 25.4+ с плагином 1.18.0+ требует Java 21. Для SonarQube 25.1+ и 9.9+ с плагином 1.13.0-1.17.2 нужна Java 17. Сверяйте таблицу перед установкой, она обновляется с каждым релизом.
Да. Плагин поддерживает оба языка. Оставьте в настройках сканера маски *.bsl и *.os, и один проект покроет модули конфигурации и скрипты OneScript. Отдельных проектов под каждый язык заводить не нужно, это лишняя возня.
Нажмите на аватар, откройте Мой аккаунт, вкладку Безопасность и нажмите Generate. Токен покажут один раз, скопируйте его в sonar-scanner.properties. Потеряли? Создайте новый, ничего страшного не случится. Старый токен можно отозвать там же.
Пометьте замечание принятым риском с комментарием, отключите правило в профиле качества или исключите чужие модули по маске. Явные ошибки диагностик стоит нести в репозиторий BSL Language Server, их там исправляют.
Нет. Автор Docker-шаблона требует не меньше 6 ГБ свободной памяти на хосте. Общий объем регулируют параметры -Xmx и -Xms в docker-compose. Слабую машину для этого лучше не мучить, иначе поисковый движок упадет при старте.
SonarQube: платформа непрерывного статического анализа кода. Считает баги, уязвимости, запахи кода и технический долг.
Плагин BSL Community: расширение от сообщества 1c-syntax, добавляющее в SonarQube поддержку 1С:Предприятие 8 и OneScript.
BSL Language Server: анализатор кода на языке 1С, который работает внутри плагина и поставляет диагностики.
Технический долг: накопленные проблемы кода, на исправление которых придется потратить время.
Quality Gate: порог качества. Если код его не проходит, анализ считается проваленным.
Sonar Scanner: консольная утилита. Читает исходники и отправляет результат в SonarQube.
Диагностика: одно правило проверки в BSL Language Server, например UnsafeFindByCode.
Сверьте версию по таблице, поднимите Docker-шаблон и прогоните на нем одну небольшую конфигурацию. Готовы разбираться дальше? Посмотрите каталог AI-инструментов VibeCoderz: там обзоры Claude Code, Cursor и других ассистентов, которые помогают чинить замечания Sonar. А если нужно настроить связку под вашу команду, запишитесь на консультацию к Максиму.
Обновлено: сентябрь 2026. Версии, цены и требования проверены по GitHub на 29 сентября 2026.