Brakeman (Rails)
brakeman -A
Escanea la aplicación Rails con Brakeman, detectando las vulnerabilidades específicas del framework (SQLi, XSS, CSRF, mass assignment).
Ejecútalo en el pipeline de los proyectos Rails cuando quieras el análisis estático del framework: brakeman analiza la aplicación (los controllers, las vistas, los modelos) y reporta los hallazgos con la severidad y la línea — la inyección SQL, el XSS, el CSRF, el mass assignment, los redirects abiertos — con las advertencias específicas de Rails. Es el SAST de Rails de referencia: el análisis de las vulnerabilidades del framework que los SAST genéricos no cubren. En el DevSecOps de Rails, brakeman es la pieza del pipeline: los hallazgos de severidad alta bloquean el merge.
No lo uses para los lenguajes que no sean Rails: brakeman analiza las apps Rails (Ruby) — el resto del código se cubre con los SAST del lenguaje. Y ojo: brakeman detecta las vulnerabilidades de las reglas del framework — las de la lógica (la autorización, el negocio) requieren el análisis manual; y los hallazgos se trian (los falsos positivos, con el brakeman.ignore). La versión se mantiene al día (las advertencias nuevas de las versiones de Rails). El análisis estático complementa al DAST (la app en runtime).