Сейчас среди поддерживаемых языков указаны Java, JavaScript, TypeScript и Python. Инструмент работает с SonarQube Cloud и подключёнными системами хостинга кода. Документация описывает интеграцию с GitHub и Azure DevOps; исправления непосредственно в pull request доступны для проектов, связанных с GitHub.
Это отличает продукт от универсальных AI-помощников для программирования. Широкий coding assistant может предложить код по общему запросу, тогда как Remediation Agent действует на основании конкретных находок SonarQube и проверяет результат теми же аналитическими стандартами до того, как показать его разработчику.
Технология началась с AutoCodeRover — автономной платформы AI-агентов для разработки ПО, созданной профессором Абхиком Ройчоудхури и его командой в исследовательской группе Trustworthy and Secure Software при NUS Computing, подразделении Национального университета Сингапура.
AutoCodeRover объединял большие языковые модели с технологиями поиска по коду. Система была предназначена для таких задач, как отладка, устранение программных дефектов и рефакторинг.
В феврале 2025 года Sonar приобрела спин-офф AutoCodeRover. Так исследовательская технология получила путь в коммерческую платформу, уже ориентированную на контроль качества и безопасности корпоративного кода.
При этом результаты исследований и работа коммерческого продукта — не одно и то же. NUS Computing сообщал, что AutoCodeRover вошёл в тройку лучших систем на SWE-bench — бенчмарке, построенном на реальных программных проблемах. Это говорит о сильных результатах в исследовательской среде, но не гарантирует успешного исправления каждой проблемы в производственном репозитории.
Инструмент разрабатывали и тестировали в Сингапуре при участии инженеров и Infocomm Media Development Authority (IMDA) — государственного органа, отвечающего за развитие информационных и медиатехнологий страны. Глобальный запуск SonarQube Remediation Agent состоялся на конференции ATxSummit 2026 в Сингапуре в мае 2026 года.
В этой истории сошлись три элемента: NUS предоставил научную основу для автоматического ремонта программ, Sonar адаптировала её под корпоративный процесс проверки кода, а сотрудничество с IMDA помогло тестировать технологию в контексте ответственного внедрения AI-генерируемого ПО.
Таким образом, Сингапур стал не просто местом презентации. Он оказался связующим звеном между университетскими исследованиями, разработкой коммерческого продукта и практическими задачами безопасного использования AI в программной инженерии.
AI-инструменты позволяют создавать больше программного кода за меньшее время. Но ускорение разработки может одновременно увеличивать объём кода, который нужно проверить, поддерживать и исправлять. Проблемы при этом не обязательно возникают только в коде, написанном AI: те же дефекты могут появиться в результате работы человека.
SonarQube Remediation Agent рассчитан на оба сценария. Он может использовать находки SonarQube, чтобы предложить исправления для кода, созданного людьми или AI, но оставляет за разработчиками решение о принятии изменения.
Для бизнеса это означает потенциальное сокращение рутинной отладки и более быстрое разгребание накопившегося технического долга. Однако автоматизация не отменяет инженерный контроль. Эффективность агента ограничена тем, какие проблемы умеет обнаруживать SonarQube, какие языки и интеграции поддерживаются, а также качеством тестов и процесса code review в конкретной компании.
Бизнес-обоснование продукта во многом связано с защитой от побочных эффектов ускоренной разработки. Если AI помогает выпускать программное обеспечение быстрее, компаниям нужны инструменты, способные выявлять дефекты и уязвимости без пропорционального роста ручной проверки.
Материалы о тестировании в Сингапуре связывают Remediation Agent с кибербезопасностью и операционными рисками AI-генерируемого кода. Ошибки в таком коде могут привести к сбоям сервисов, а уязвимости — увеличить окно возможностей для атак.
Но агент не является универсальной гарантией безопасности. Его задача гораздо уже и практичнее: обнаружить определённую проблему, сгенерировать исправление, независимо проанализировать результат и передать окончательное решение человеку. Инструмент может сократить путь от обнаружения дефекта до готового предложения, но не заменяет тестирование, ревью, средства защиты и корпоративное управление изменениями.
Sonar заявляет, что агент работает только с подтверждёнными находками SonarQube, и сообщает показатель 3,2% ложноположительных результатов для проблем, на которых он действует. Это метрика, предоставленная самим поставщиком. Поэтому её следует рассматривать как характеристику заявленного Sonar рабочего процесса, а не как независимую гарантию точности для любых репозиториев.
Sonar заявляет, что её платформа ежедневно анализирует 750 млрд строк кода и используется более чем семью миллионами разработчиков, включая организации, представляющие 75% компаний из списка Fortune 100. Это показатели всей платформы Sonar, а не объём исправлений, выполненных именно Remediation Agent.
На рынке рядом с продуктом находятся Cursor, GitHub Copilot и Claude от Anthropic, но это более широкие помощники для генерации и редактирования кода. Sonar позиционирует свой инструмент иначе: как слой обнаружения и проверки, который должен контролировать результат AI-разработки, а не просто создавать новые фрагменты кода.
Главное обещание SonarQube Remediation Agent можно сформулировать так: AI предлагает исправление для уже подтверждённой проблемы, а аналитический движок проверяет его до того, как разработчик примет изменение.
Перед внедрением компаниям стоит оценить несколько практических вопросов:
История перехода от AutoCodeRover к SonarQube Remediation Agent показывает, как академические исследования автоматического ремонта программ превращаются в коммерческий процесс разработки. Но итоговая ценность продукта будет зависеть не столько от самого факта генерации кода, сколько от качества обнаружения проблем, надёжности цикла проверки и внимательности людей, которые принимают финальное решение.