Нашел исходный твит про СонарКуб - оказалось уязвимость в другом.
СонарКуб анализирует исходники и применяет к ним проверку правил кодирования - суть службы НЕ отладка, а анализ соответствия правилам кодирования.
И есть такое правило - "Проверить что в коде НЕ зашиты прямые пароли", вообще пароли в коде хранить считается большой бедой и разработчика можно за такое даже лишить премии.
Так вот уязвимость там в другом
https://twitter.com/MayhemDayOne/status/996767433007550466
* инфраструктурщик по глупости не сменил пароль СуперАдминистратора
* после чего злоумышленник - делает отбор по правилу "Прямые пароли в коде"
* СонарКуб ЧЕСТНО показывает места в коде, где программист накосячил - это кстати основная функция Сонара такое делать.
* злоумышленник тырит пароли к Амазоновскому хранилищу (чему угодно) прямо с Web интерфейса
Примечательна реакция Сонаровцев -
https://blog.sonarsource.com/public-response-code-leaks
Вначале читайте документацию, потом - мы немного подкрутим конфигурацию.
Пришлось выступать аж самому Оливеру, хотя сама компания вообще-то в Швейцарии находится.