CI/CD E DEVSECOPS

Esteira

O que é a esteira

Sem sair do VS Code, a StackPronta sobe uma esteira local — Jenkins e Sonar rodando de verdade, prontos para validar o que a IA (ou você) acabou de gerar. Em vez de confiar de olho no código, você roda build, testes e análise contra o projeto real e decide com evidência.

Para chefes e gestores: delegue a criação de apps para outros departamentos sem abrir mão da governança técnica — defina as linguagens permitidas, envie o Jenkinsfile aos interessados e só aceite o app no catálogo depois que ele passar pela esteira. IA acelera a criação; a engenharia decide o que entra.
Dica: a esteira gerada não é fixa — no próximo tópico você vê como personalizar o Jenkinsfile para o seu processo.

Pipeline

Execute build, testes e validações localmente, na mesma sequência de uma esteira de produção:

1
Build

Compila o projeto do jeito que ele vai rodar de verdade.

2
Testes

Roda a suíte de testes contra o código atual, não contra uma suposição.

3
Análise (Sonar)

Mede qualidade e segurança em números, não em opinião de quem escreveu.

Jenkins

Suba o Jenkins com um clique e rode sua esteira contra o código real do projeto — sem instalar nada à parte.

Executando o jenkins

Para usá-lo com um projeto real (gerado por IA ou não), execute os seguintes passos:

PASSO 01: Crie um arquivo Jenkinsfile na raiz do seu projeto

Executando o jenkins
IMPORTANTE: esse jenkinsfile não deve ser enviado ao seu repositório, portanto, inclua-o no seu arquivo .gitignore. Lembre-se de que a StackPronta deve funcionar somente no seu computador.

PASSO 02: Teste o projeto no jenkins

Testando o projeto no jenkins

Importante: Para que a integração com o sonar funcionar, o serviço "Sonar" deve estar ativo, executando na porta 9000, e a etapa "Análise Estática" ser executada no Jenkins

Atenção: Caso tenha algum problema com o sonar, basta gerar reiniciar os serviços, gerar um novo jenkinsfile no projeto e testar novamente.

SonarQube

Toda vez que a esteira roda, o Sonar analisa o código em busca de bugs, duplicações e trechos arriscados — e mostra isso em números, não em "achismo".

Atenção: a imagem do Sonar é pesada. Ligue o perfil só na hora de rodar a análise — evite deixá-lo sempre ativo, para não pesar à toa na sua máquina.
Dica: o SonarQube exige uma configuração própria para funcionar, mas você não precisa fazer isso na mão — o diagnóstico da StackPronta (o mesmo "doctor" que confere Docker, WSL e recursos antes de qualquer perfil subir) já verifica e prepara essa configuração para você.
Tela do SonarQube

SonarQube direto no VS Code

Ao final da execução do Jenkins, a esteira pergunta se você quer integrar os resultados do Sonar ao VS Code — os erros passam a aparecer direto no editor, sem precisar abrir o dashboard do Sonar pra conferir.

1
Instale a extensão

SonarQube for IDE, no VS Code.

Extensão do SonarQube
2
Copie o token

Gerado quando você aceita a integração ao final da esteira.

Token do SonarQube
Atenção: o token é gerado quando você seleciona "Sim" na última fase da ETAPA 2 acima. Ele fica disponível no terminal do vscode
3
Configure a extensão

Cole o token nas configurações do SonarQube for IDE para conectar ao seu Sonar local (Connected Mode).

SonarQube no VsCode
Dica: feito isso uma vez, toda nova execução da esteira já aparece marcada direto no editor — sem repetir a configuração.

Segurança e credenciais

A esteira não é só sobre qualidade — é também a rede de segurança antes do build passar.

Atenção: se uma senha, chave de API ou token for esquecido no código por engano, o Jenkins barra o build antes de deixar passar. É um estágio da esteira, não uma checagem manual que alguém pode esquecer de fazer.

Prefira sempre variáveis de ambiente para segredos — veja as boas práticas em Segurança → Secrets.

Estenda o comportamento

A esteira gerada é um ponto de partida, não um teto: personalize o Jenkinsfile para adicionar estágios próprios — SBOM, DAST ou qualquer validação que o seu processo exija.

Quer acompanhar métricas de cada execução em dashboards? Veja Observabilidade.