# Statische Codeanalyse

*Quelle: https://www.provimedia.de/glossar/statische-codeanalyse · Stand: 2026-09-07*

> Automatisierte Prüfung von Quellcode auf Fehler und Risiken, ohne das Programm auszuführen.

Statische Codeanalyse prüft Quellcode automatisiert auf mögliche Fehler, Sicherheitsrisiken und Verstöße gegen Programmierkonventionen, ohne das Programm dafür auszuführen. Werkzeuge wie PHPStan, ESLint oder SonarQube werten dazu die Struktur des Codes und typisierte Signaturen aus und melden Auffälligkeiten wie unerreichbaren Code, falsche Typen oder unsichere Funktionsaufrufe.

Weil die Analyse ohne Laufzeitumgebung arbeitet, findet sie auch Probleme, die erst in seltenen Programmpfaden auftreten würden und die klassische Tests leicht übersehen. Sie ersetzt Tests jedoch nicht, sondern ergänzt sie um eine andere Fehlerklasse.

---

Kanonische Version: <https://www.provimedia.de/glossar/statische-codeanalyse>
