对手都是好工具 —— 这张表只回答一个问题:什么场景下选哪个更省心。信息以各项目公开文档为准
| 维度 | 百目 JArgus | SonarQube 社区版 | PMD / SpotBugs / Checkstyle | CodeQL |
|---|---|---|---|---|
| 部署复杂度 | ⭐ 单 JAR / 单容器,1 分钟起服 | 独立服务端 + 数据库,需运维 | 命令行工具,需自行拼装流程 | CLI + 平台账号 / 自建服务 |
| 中文支持 | ✅ 原生中文界面与中文规则描述、中文 PDF 报告 | 界面部分中文,规则描述以英文为主 | 基本全英文 | 全英文 |
| AI 语义评审 | ✅ 双协议 + 12 厂商模板,逐问题三段式修复建议 | 商业版 AI 功能,社区版无 | 无 | 无(查询语言驱动) |
| 评分与质量门禁 | ✅ 五级扣分制 + 阈值全可改、即时生效 | Quality Gate 成熟,但阈值调整粒度不同 | 无内置评分体系 | 告警级别,无量化评分 |
| 重复代码检测 | ✅ CPD 式 Token 指纹,自动豁免 getter/setter 等样板 | 内置 duplication 检测 | PMD CPD 需单独配置 | 非目标场景 |
| 依赖漏洞(CVE) | ✅ 解析 pom/gradle + 内置离线 CVE 库(可选 OSV 增强) | SCA 属商业版能力 | 需另配 OWASP Dependency-Check 等 | 依赖图查询,非漏洞库比对 |
| 架构分层检查 | ✅ 跨层直连 / 反向依赖 / 实体泄漏开箱即查 | ArchUnit 式规则需自行编写 | 部分规则覆盖 | 可写查询实现,成本高 |
| CI/CD 集成 | ✅ Webhook 触发 + commit status 回写 + MR/PR 评论 | 生态成熟,插件丰富 | 构建插件成熟 | GitHub 原生深度集成 |
| 报告邮件推送 | ✅ 扫描完成自动发 HTML 摘要 + PDF 报告邮件 | 需商业版或额外配置 | 无 | 无 |
| 可视化报告 | ✅ Web 看板 + HTML / 矢量中文 PDF 一键导出 | Web 看板成熟 | 文本 / XML 输出为主 | 平台内查看 |
| 离线 / 内网部署 | ✅ 完全离线可用,零外部请求、零 CDN | 可离线部署 | 可离线运行 | 需 GitHub 平台或企业版 |
| 信创数据库 | ✅ 达梦 / 人大金仓 / openGauss 驱动随包内置 | 官方支持 PostgreSQL / MySQL / MSSQL / Oracle | 不涉及数据库 | 不涉及 |
| 授权费用 | MIT,完全免费(含商用) | 社区版免费(LGPL),高级功能收费 | 免费开源 | 开源项目免费,商用闭源需授权 |
| 语言覆盖 | Java 专精(19 检查器做深做透) | 30+ 语言,社区版含主流语言 | 各自覆盖 Java 为主,可扩展 | 十余种语言 |
SonarQube / CodeQL 拥有更庞大的规则生态与多年打磨的多语言引擎,超大规模团队与多语言仓库选它们依然是对的。百目 JArgus 不追求全面替代,而是把一件事做到极致:Java 项目从扫描到 CI 阻断、报告直达邮箱的完整闭环,一条命令跑通,数据不出内网。