bandit -r

bandit -r <python-path>

Escanea el código Python con bandit, detectando los patrones inseguros (inyecciones, ejecución, pickle, crypto débil) en el proyecto.

Ejecútalo en el pipeline de CI/CD de los proyectos Python cuando quieras el análisis estático de seguridad: bandit recorre el código y reporta los hallazgos con la severidad y el CWE — las llamadas inseguras (eval, exec, subprocess con shell), el pickle, las funciones criptográficas débiles (MD5, SHA1), el uso de datos sin validar. Es el SAST de Python de referencia de la comunidad: rápido y con las reglas del lenguaje. En el DevSecOps, bandit es el filtro del pipeline Python: el hallazgo de severidad alta bloquea el merge.

No lo uses como análisis completo: bandit detecta los patrones conocidos del código Python — las vulnerabilidades de la lógica y las de las dependencias (SCA, 022) están fuera. Los falsos positivos (los usos legítimos de eval, los datos confiables) se trian y se silencian con los # nosec. Y ojo: bandit analiza el código estático — no ejecuta nada; el comportamiento en runtime (el DAST) complementa. Para el pipeline, la salida JSON (o el formato del CI) se integra con el resto de los checks.