Brakeman (Rails)

brakeman -A

Escaneia a aplicação Rails com Brakeman, detectando vulnerabilidades específicas do framework (SQLi, XSS, CSRF, mass assignment).

Execute-o no pipeline dos projetos Rails quando quiser análise estática do framework: o brakeman analisa a aplicação (controllers, views, models) e reporta os achados com severidade e linha — injeção SQL, XSS, CSRF, mass assignment, redirects abertos — com avisos específicos do Rails. É o SAST de referência para Rails: análise de vulnerabilidades do framework que SASTs genéricos não cobrem. No DevSecOps de Rails, o brakeman é a peça do pipeline: achados de alta severidade bloqueiam o merge.

Não o use para linguagens que não sejam Rails: o brakeman analisa apps Rails (Ruby) — o restante do código é coberto por SASTs da linguagem. E atenção: o brakeman detecta vulnerabilidades das regras do framework — as de lógica (autorização, negócio) exigem análise manual; e os achados são triados (falsos positivos, com o brakeman.ignore). Mantenha a versão atualizada (novos avisos das versões do Rails). A análise estática complementa o DAST (a app em runtime).