bandit -r
bandit -r <python-path>
Escaneia o código Python com bandit, detectando padrões inseguros (injeções, execução, pickle, criptografia fraca) no projeto.
Execute-o no pipeline de CI/CD de projetos Python quando quiser análise estática de segurança: o bandit percorre o código e reporta os achados com severidade e CWE — chamadas inseguras (eval, exec, subprocess com shell), pickle, funções criptográficas fracas (MD5, SHA1), uso de dados não validados. É o SAST de referência da comunidade para Python: rápido e com as regras da linguagem. No DevSecOps, o bandit é o filtro do pipeline Python: um achado de alta severidade bloqueia o merge.
Não o use como análise completa: o bandit detecta padrões conhecidos no código Python — vulnerabilidades de lógica e de dependências (SCA, 022) estão fora. Falsos positivos (usos legítimos de eval, dados confiáveis) são triados e silenciados com # nosec. E atenção: o bandit analisa código estático — não executa nada; o comportamento em runtime (DAST) complementa. Para o pipeline, a saída JSON (ou formato de CI) integra-se com os demais checks.