bundler-audit

bundle-audit check

Analiza las dependencias Ruby con bundler-audit, detectando las vulnerabilidades conocidas de las gemas del Gemfile.lock.

Ejecútalo en el pipeline de los proyectos Ruby cuando quieras el análisis de las dependencias: bundle-audit consulta la base de vulnerabilidades (Ruby Advisory DB) con las gemas del Gemfile.lock y reporta los hallazgos — las gemas con CVEs, la severidad y la versión del fix. Es el SCA de Ruby de referencia: el check del pipeline con el formato del ecosistema. En el DevSecOps de Ruby, bundle-audit es el filtro del pipeline: el hallazgo de severidad alta bloquea el merge (con el --update para actualizar la base).

No lo uses como análisis completo: bundle-audit cubre los advisories de las gemas — las vulnerabilidades del código (SAST, Brakeman 008) están fuera. La base se actualiza (bundle-audit update): los CVEs nuevos requieren la actualización. Y ojo: bundle-audit detecta por la versión de la gema — los falsos positivos del reachability se trian. Para el SCA comercial, Snyk (019); bundle-audit es el check nativo de Ruby.