Bundler-Audit: проверяем Ruby-зависимости на известные уязвимости — 4 августа 2026 г. в 13:07:01.238
Bundler-Audit: проверяем Ruby-зависимости на известные уязвимости 👋 Приветствую в мире цифровой безопасности! Расскажу о еще одном супер полезном инструменте. ⏺bundler-audit проверяет Gemfile.lock и сравнивает версии установленных библиотек с базой известных уязвимостей. Если в проекте используется проблемная версия gem’а, инструмент покажет CVE, уровень опасности и версию, на которую стоит обновиться. ⏺Проверить проект можно одной командой: bundle-audit check Если база сигнатур давно не обновлялась, сначала лучше выполнить: bundle-audit update или сразу совместить оба действия: bundle-audit check --update ⏺Кроме уязвимых библиотек, инструмент ищет небезопасные источники зависимостей. Например, предупредит, если в проекте используются http:// или git:// вместо защищённых соединений. ⏺Если риск уже обработан вручную или обновление пока невозможно, отдельные записи можно исключить из проверки: bundle-audit check \ --ignore CVE-2024-XXXX или сохранить исключения в .bundler-audit.yml, чтобы они применялись автоматически. ⏺ Для CI/CD есть вывод в JSON: bundle-audit check \ --format json \ --output report.json Так результаты можно передать в собственные пайплайны, системы отчётности или использовать при автоматической проверке pull request. ⏺Инструмент, кстати, работает локально и не отправляет проект на внешние сервисы. После обновления базы все проверки выполняются без подключения к сети, что удобно для внутренних инфраструктур. 🤖Бесплатный ChatGPT

