Qodana の新機能
このページでは、最新バージョンで利用可能な Qodana のアップデートに関する情報と、Qodana クラウドの重要なアップデートすべてを時系列順に一覧表示しています。
Qodana バージョン 2026.2
ライセンス監査のための品質基準
これで、プロジェクトの依存関係に禁止されているライセンスや不明なライセンスが含まれていないことを確認できる品質ゲートのしきい値を設定できるようになりました。詳細はライセンス監査のしきい値の章を参照してください。
コードカバレッジの更新
バージョン 2026.2 以降、Qodana は始める前にの章で説明されているディレクトリとファイルに含まれるコードカバレッジレポートを自動的に検出します。また、qodana.yaml ファイルの codeCoverageLocations オプションを使用して、コードカバレッジレポートのデフォルトの場所を上書きすることもできます。
さらに、JetBrains IDE を使用して、プルリクエストまたはマージリクエストのコードカバレッジを追跡することもできます。詳細については、増分分析の章を参照してください。
ポスト量子暗号(PQC)インスペクション
JVM 用 Qodana リンターは、量子攻撃のリスクを軽減するために、5 段階のポスト量子暗号(PQC)インスペクションをサポートしています。詳細はポスト量子暗号 (PQC) のセクションを参照してください。
Opengrep ルールサポート
.NET 用 Qodana リンターは、Opengrep(英語) と互換性のあるルールをサポートするようになりました。詳細は汚染分析のセクションを参照してください。
Qodana クラウド
2026 年 7 月
前回のアップデート以降、Qodana Cloud に実装された主な変更点をご紹介します。通常どおり、ユーザー向けの機能、UI の改善、バグ修正、ユーザーエクスペリエンスに影響を与える安定性の向上について網羅しています。
セキュリティ
AWS ECR の重大な脆弱性が解決されました。コンテナーイメージの重大な脆弱性に対処するため、コンポーネントをアップグレードしました。
VCS リンクドメイン許可リストバイパスの修正。VCS ホストにリンクするボタンは、以前は偽装される可能性のあるパターンを使用してドメインを検証していましたが、現在は正しくチェックされるようになりました。
新機能
クラウド API
プロジェクト作成時のチームの可視性を設定します。/api/v1/public/organizations/projects エンドポイントは isPublicTeam パラメーターを受け入れるようになったため、API 経由で公開チームだけでなくプライベートチームも作成できるようになりました。既存のチームには影響はありません。
UI の改善
スイッチコントロールがドロップダウンメニューを置き換える。TeamCity プラグインのタイムライングラフフィルターと問題 / ファイル切り替え機能は、ドロップダウンメニューではなく、直接切り替え可能なコントロールを使用するようになりました。
小規模な視覚的クリーンアップ。不要なドロップシャドウを削除し、アプリ全体でテキストやホバー状態に関する細かな改善を行いました。
コピー状態と読み込み状態の更新。インスペクションの健全性警告バナー、VCS セットアップ手順、「Qodana の準備中です」という読み込み画面のテキストをリフレッシュしました。自由入力形式のフィルター入力を、選択可能なスニペットに置き換え、セットアップフローにプログレスバーを追加しました。
バグの修正
SSO ページに期限切れプランに関する誤ったメッセージが表示されました。有効期限切れの Ultimate Plus プランに関する SSO ページに表示されていた、誤ったメッセージとコールトゥアクションを修正しました。
「レポートが見つかりません」というエラーが誤って表示されました。この問題は修正されました。
手動での CI/CD 設定後、レポートページローダーが停止しました。手動で設定した CI/CD スキャンが完了した後もローダーが残ってしまう問題を修正しました。
再割り当てされたプロジェクトは以前のページに残りました。グローバルプロジェクト設定のバグを修正しました。このバグでは、プロジェクトが再割り当てされた後も、手動でページをリフレッシュするまで元のページに表示されたままになっていました。
レポートのインスペクションタブでインスペクショングループの統合が機能していませんでした。この問題は修正されました。
問題の「リンクをコピー」ボタンが壊れていました。この問題は修正されました。
日付 / 時刻フォーマットに関するレポート処理エラー。スキャンデータ内の予期しない日付 / 時刻形式が原因で発生していたレポート処理の不具合を修正しました。
ngx-bootstrapに対する誤った「悪意のある依存関係」フラグ。この問題は修正されました。ライセンスが無効なアップロードはブロックされるようになりました。以前はこれらは静かに進行していたが、予想通り今は停止しています。
2026 年 6 月
今月 Qodana Cloud でリリースされたすべての機能の概要を以下に示します。通常どおり、ユーザー向けの機能、UI の改善、バグ修正、ユーザーエクスペリエンスに影響を与える安定性向上に関する内容が含まれています。
セキュリティ
組織の API にレート制限機能が追加されました。/api/v1/organizations エンドポイントには適切なレート制限が設けられ、潜在的なサービス拒否攻撃の経路が遮断されました。
新機能
インサイト
コードカバレッジの経時的な傾向。Insights のコードカバレッジビューに、選択した期間の履歴トレンドチャートが表示されるようになりました。これにより、現在のスナップショットだけでなく、プロジェクト全体でカバレッジがどのように変化してきたかを確認できます。
Insights のフィルターをチェックします。Insights のデータを特定のインスペクションでフィルタリングできるようになり、分析対象データをより正確に制御できるようになりました。
設定とトークン
トークンリストは設定で並べ替え可能です。組織のプロジェクトトークンを、チーム名、プロジェクト名、最終使用日、有効期限で並べ替えることができるようになり、大規模なトークン管理が容易になりました。
グローバル構成
グローバル構成の変更がプロジェクトに影響を与える場合にアラートを発信します。グローバル設定が変更され、接続されているプロジェクトとの接続が切断されたり、上書きされたりした場合、変更が静かに行われるのではなく、アプリ内で明示的なアラートが表示されるようになりました。
UI の改善
レポートフィルターを再設計しました。フィルターパネルが刷新され、グループ化と重要度に基づく並べ替え機能が改善されたことで、重要な問題をより迅速に特定できるようになりました。
バグの修正
設定画面でトークンリフレッシュボタンが長い名前の場合に切り取られる。設定 | トークンタブにおいて、チーム名またはプロジェクト名が長い場合、リフレッシュボタンが部分的に隠れてしまう問題がありました。この問題は修正されました。
「GitHub で開く」プロジェクトボタンが反応しませんでした。特定の状態においてボタンがクリックに反応しない問題を修正しました。
2026 年 1 月~ 5 月
本日より、Qodana チームは Qodana Cloud でリリースされたすべての機能について、月次サマリーを公開します。新機能、バグ修正、プラットフォームの高速化や信頼性向上につながる内部的な改善など、あらゆる情報がここに掲載されます。
各版は Qodana のドキュメント内の専用ページに掲載するため、最新情報をいつでも一箇所で確認できます。
今回の初版では、数か月分の変更点を網羅し、最新の情報をお届けします。今後の記事は、より短くなる予定です。
セキュリティ
Qodana チームは常にセキュリティアップデートを最優先事項としています。以下は、対応した内容です。
保存型 XSS 脆弱性を修正しました。Qodana Cloud 内の細工されたリンクを介して、ユーザーのブラウザー上で悪意のあるスクリプトが実行される可能性のある脆弱性を修正しました。
レポート共有のアクセス制御が強化されました。レポート共有エンドポイントのアクセスルールを強化し、承認されたユーザーのみが共有レポートにアクセスできるようにしました。
セッションクッキーがログアウト時に正しく期限切れになるようになりました。以前は、セルフホスト型デプロイではログアウト後も有効なセッションクッキーが残ってしまうことがありました。この問題は修正され、ログアウトするとセッションが完全に無効化されるようになりました。
OAuth PKCE パラメーターが保護されています。PKCE パラメーターは、以前のように単純なクエリパラメーターとしてではなく、OAuth ステートパラメーター内に渡されるようになったため、潜在的な攻撃経路が排除されました。
重大な依存関係の脆弱性を修正しました。Docker イメージでは、Go 標準ライブラリ、Netty、OpenSSL などの基盤となる依存関係における複数の重大かつ深刻な脆弱性に対処しました。
新機能
言語サポート
Ruby、C、C++ リンターはオンボーディングフローで利用可能になったため、UI から直接これらの言語を使い始めることができます。
インサイト
Insights に保存されたフィルターブックマーク。インサイトフィルターの組み合わせを名前付きブックマークとして保存し、いつでもアクセスできるようになりました。毎回同じフィルターを再設定する必要はもうありません。
Insights におけるスキャン頻度。分析機能により、選択した期間において各プロジェクトがどのくらいの頻度で分析されているかが分かりやすく表示され、スキャン活動に基づいてプロジェクトを並べ替えて表示することも可能です。
プロジェクトトークン
トークンの有効期限。プロジェクトトークンを作成する際に、有効期限を任意で設定できるようになりました。有効期限切れのトークンは自動的に拒否されるため、長期にわたる認証情報をより厳密に管理できます。
組織トークンの有効性管理。プロジェクトごとのトークン有効期限設定(すでに実装済み)に加え、まもなく組織レベルのトークンの有効期間も設定できるようになり、組織全体で一貫したアクセス制御が可能になります。
公開 API の拡張
プロジェクト向けの SSH 公開鍵は、クラウド API 経由でアクセス可能になり、自動化された鍵管理ワークフローを実現できます。
組織の設定は、クラウド API を通じて読み取りおよび更新できるようになりました。
プロジェクトのインサイトとインサイトデータはクラウド API 経由で公開されるようになりました。
クラウド API 経由のインスペクションをすべてリストする - Qodana レポートに関するカスタム統合やツール構築に役立ちます。
GET
/projects/{id}エンドポイントは、最終レポート ID、最終ステータス、最終ライセンスキー要求タイムスタンプという追加フィールドを返すようになりました。
組織運営とチームマネジメント
チームへの一括招待。チームメンバーを一人ずつ追加するのではなく、複数のメンバーを一度に招待できるようになりました。
チームへの招待は、組織招待 API と互換性のあるメールアドレス配列を受け入れるようになりました。
よりスムーズなセットアップ体験を実現する組織作成フローを再設計しました。
オンボーディング
SSO が一般提供開始となりました。ベータ版のラベルは削除され、この機能は完全にサポートされています。
専用の読み込みインジケーターを備えた「結果を待つ」ステップがプロジェクト設定フローに追加されたため、最初のレポートの処理中に何が起こっているかを常に把握できます。
レポート閲覧者
「カーソルで開く」機能のサポート。既存の IDE サポートオプションに加え、Cursor で直接問題を報告できるようになりました。
「VCS で開く」アクションは、問題ごとにリポジトリの種類(GitHub、GitLab など)に合わせて調整されるようになりました。
SARIF のダウンロード機能の改善。レポートビューアーにおける SARIF ファイルの処理機能が刷新され、ダウンロードのサポートが向上しました。
大規模なレポートをより迅速に移動するために、「すべて展開/すべて折りたたみ」ボタンを追加しましたをレポートビューアーの課題リストに追加します。
Insights のフィルターがレポートにも反映されるようになりました — インサイトから特定のレポートに移動すると、アクティブなフィルターが引き継がれます。
レポートタブは、カラーバリエーションの刷新と、より視覚的に特徴的なスタイリングによってリニューアルされました。
グループ化と重要度によるソート機能が改善され、ナビゲーションが高速化されたレポートフィルターを再設計しました。
UI の改善
組織ページでのグローバル検索。ナビゲーション操作なしで、単一の検索バーからチームやプロジェクトを検索できます。
性能と安定性
大規模なリポジトリへのコントリビューター数でもメモリエラーは発生しなくなりました。コントリビューター数が非常に多いリポジトリでも適切に処理できるよう、コントリビューター数のカウントロジックを最適化しました。
ライセンス監査で大容量の S3 オブジェクトがストリーミングされるようになりましたは、メタデータファイルを完全にメモリに読み込むのではなく、メモリ不足エラーを防ぐために、メタデータファイルが大きいプロジェクトでメモリ不足エラーが発生するのを防ぎます。
レポートビューアーは、300MB 以上の大容量レポートをクラッシュすることなく処理します。サイズが大きすぎるレポートの読み込み時にアプリがクラッシュするのではなく、スムーズに動作するように、保護機能が追加されました。
ライセンス契約は、ページを表示する前にチェックされるようになりましたは、保留中の契約があるユーザーに対して、短いコンテンツ表示をなくします。
主なバグ修正
ライセンス認証は、大文字と小文字を区別しなくなりました。以前は、JetBrains アカウントのメールアドレスに大文字が含まれているユーザーはライセンスを有効化できませんでしたが、この問題は修正されました。
API で作成されたプロジェクトは、内部リポジトリレコードの欠落が原因で以前は失敗していた VCS 設定(SSH/HTTPS)の更新を正しくサポートするようになりました。
SSH から HTTPS へのリポジトリの URL タイプを切り替える接続時に UI がクラッシュしなくなりました。
報告書における問題点の拡大は、「さらに見る」をクリックした際に正しい高さで表示されるようになりました。
「リンターを選択」ドロップダウンは、括弧において明示的な言語サポート(例: JVM(Java、Kotlin、Groovy、JavaScript、TypeScript))を表示するようになり、全幅表示になったため、コンテンツが途中で切れることがなくなりました。
今回の内容は以上です。ご意見やご感想、予期せぬ問題などがありましたら、アプリ内のフィードバックボタンからお知らせください。
2025 年 12 月
グローバル構成を使用すると、複数のプロジェクト間で Qodana の設定を共有できます。各グローバル設定は、 qodana.yaml 設定ファイルとインスペクションプロファイル設定(YAML および XML ファイル)で構成されるファイルセットです。
2025 年 9 月
.mailmap (英語) ファイルのサポートは、コントリビューターのカウントを改善するために実装されました。詳細については、.mailmap ファイルのサポートを参照してください。
Qodana Cloud と Qodana Self-Hosted では、ビルドパイプラインを使用してチームとプロジェクトを作成できるパブリック API が利用可能になりました。詳細は Qodana クラウド API セクションを参照してください。
2025 年 4 月
Qodana のバージョン 2025.1 以降、Qodana クラウド UI には、UI の右上にあるボタンをクリックすることでアクセスできるインサイトページが含まれています。このページの説明は、このドキュメントのインサイトページを参照してください。
さまざまなサードパーティ認証プロバイダーを使用して認証するようにシングルサインオンを構成することもできます。
2024 年 7 月
新しいプロジェクト設定は、Qodana Cloud に実装されています。これで、Qodana の実行方法を選択できるようになり、ウィザードが構成プロセスをガイドします。これには、Qodana をローカルで実行することや、さまざまな CI/CD ソリューションを使用することが含まれます。
詳細情報については、このドキュメントの前提条件セクションを参照してください。
関連ページ:
クイックスタート
Qodana Cloud の使用を開始するには、Qodana クラウド Web サイトに移動してください。JetBrains アカウントで続行するボタンをクリックして JetBrains アカウントを作成し、Qodana クラウドにログインできます。未登録ユーザーの場合は、Qodana によってすでに分析されたデモプロジェクトを調べることができます。レポートを詳しく調べるには、レポートセクションを参照してください。Qodana Cloud に初めてログインすると、組織、チーム、プロジェクトを作成す...
クオリティゲート
高品質のゲートは、コードの品質を制御し、期待される品質を満たすソフトウェアを構築できるようにする手法です。品質ゲート条件が失敗すると、Qodana は終了コード 255 を使用して終了し、CI/CD ワークフローまたはパイプラインが失敗します。例: プロジェクトの品質ゲートが 10 個の問題に設定され、コードカバレッジが 40% に設定されている場合、Qodana が 11 個目の問題またはコードカバレッジが 40% のしきい値を下回っていることが検出されると、ビルドワークフローは失敗します。品...
コードカバレッジ
コードカバレッジは、生成されたレポートを使用して、メソッド、クラス、ファイル内の全体的なコードカバレッジを計算します。また、これらのエンティティのカバレッジ不足に関連する問題についてもレポートします。コードカバレッジレポートは、Qodana Ultimate および Qodana Ultimate Plus ライセンスでご利用いただけます。Qodana ライセンスの詳細については、サブスクリプションのオプションと価格ページを参照してください。デモのご依頼も承っております。この機能は以下のリンターで...
Java、Kotlin、Groovy
すべての Qodana リンターは、特定のプログラミング言語とフレームワーク用に設計された JetBrains IDE に基づいています。Java プロジェクトを分析するには、次のリンターを使用できます。リンター名 Docker イメージベースとなるもの IntelliJ IDEA Ultimate ライセンスに基づいて利用可能 Ultimate および Ultimate Plus ライセンス発送方法ネイティブソリューションと Docker イメージサポートされる言語 Java、Kotlin、Groovy、...
.NET
すべての Qodana リンターは、特定のプログラミング言語とフレームワーク用に設計された JetBrains IDE に基づいています。.NET プロジェクトを分析するには、次の Qodana リンターを使用できます。リンター名 Docker イメージ * ベースとなるもの JetBrains Rider ライセンスに基づいて利用可能 Ultimate および Ultimate Plus ライセンス発送方法ネイティブソリューションと Docker イメージサポートされる言語 C#、C/C++、VB.NET、J...
汚染分析
テイント分析は、潜在的に有害または汚染されたデータがプログラム内を流れる経路を追跡します。信頼できない入力やソースが、適切な検証やサニタイズが行われないまま機密性の高い操作やシンクに到達する可能性のあるパスを特定します。これにより、SQL インジェクション、クロスサイトスクリプティング(XSS)、コマンドインジェクション、パストラバーサルといったセキュリティ脆弱性の防止に役立ちます。主な目的は、予期しない入力がプログラムの実行に悪意のある影響を与えるかどうかを判断することです。IntelliJ...