bundler-audit

bundle-audit check

Analise as dependências Ruby com bundler-audit, detectando vulnerabilidades conhecidas nas gems do Gemfile.lock.

Execute-o no pipeline de projetos Ruby quando quiser análise de dependências: o bundle-audit consulta a base de vulnerabilidades (Ruby Advisory DB) com as gems do Gemfile.lock e reporta os achados — gems com CVEs, severidade e versão do fix. É o SCA de referência para Ruby: o check do pipeline com o formato do ecossistema. No DevSecOps Ruby, o bundle-audit é o gate do pipeline: um achado de alta severidade bloqueia o merge (use --update para atualizar a base).

Não o use como análise completa: o bundle-audit cobre os advisories das gems — vulnerabilidades de código (SAST, Brakeman 008) estão fora. A base precisa ser atualizada (bundle-audit update): novos CVEs exigem a atualização. E atenção: o bundle-audit detecta pela versão da gem — falsos positivos de reachability precisam de triagem. Para SCA comercial, use Snyk (019); o bundle-audit é o check nativo do Ruby.