Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
brakeman — Ein statischer Sicherheitslücken-Scanner für Ruby on Rails-Anwendungen | Kitploit
Tools/GitHubGitHub/presidentbeef/brakeman
Statische AnalyseSchwachstellenscannerCode-AnalyseWebsicherheitDevSecOps
GitHubpresidentbeef/brakeman

brakeman

Ein statischer Sicherheitslücken-Scanner für Ruby on Rails-Anwendungen

Repository anzeigen
7.3k773vor 6 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

Brakeman Logo

Build Status Code Coverage

Brakeman

Brakeman ist ein statisches Analysetool, das Ruby on Rails-Anwendungen auf Sicherheitslücken überprüft.

Installation

Verwendung von RubyGems:

root@kitploit:~
gem install brakeman

Verwendung von Bundler:

root@kitploit:~
group :development do
  gem 'brakeman', require: false
end

Verwendung von Docker:

root@kitploit:~
docker pull presidentbeef/brakeman

Verwendung von Docker zum Build aus dem Quellcode:

root@kitploit:~
git clone https://github.com/presidentbeef/brakeman.git
cd brakeman
docker build . -t brakeman

Verwendung

Lokale Ausführung

Aus dem Stammverzeichnis einer Rails-Anwendung:

root@kitploit:~
brakeman

Außerhalb des Rails-Stammverzeichnisses:

root@kitploit:~
brakeman /pfad/zu/rails/anwendung

Ausführung mit Docker

Aus dem Stammverzeichnis einer Rails-Anwendung:

root@kitploit:~
docker run -v "$(pwd)":/code presidentbeef/brakeman

Mit etwas schöneren Farben:

root@kitploit:~
docker run -v "$(pwd)":/code presidentbeef/brakeman --color

Für einen HTML-Bericht:

root@kitploit:~
docker run -v "$(pwd)":/code presidentbeef/brakeman -o brakeman_results.html

Außerhalb des Rails-Stammverzeichnisses (beachten Sie, dass die Ausgabedatei relativ zu /pfad/zu/rails/anwendung ist):

root@kitploit:~
docker run -v '/pfad/zu/rails/anwendung':/code presidentbeef/brakeman -o brakeman_results.html

Kompatibilität

Brakeman sollte mit jeder Version von Rails von 2.3.x bis 8.x funktionieren.

Brakeman kann Code analysieren, der mit Ruby 2.0-Syntax und neuer geschrieben wurde, benötigt jedoch mindestens Ruby 3.2.0 zur Ausführung.

Grundlegende Optionen

Für eine vollständige Liste der Optionen verwenden Sie brakeman --help oder lesen Sie die Datei OPTIONS.md.

Um eine Ausgabedatei für die Ergebnisse festzulegen:

root@kitploit:~
brakeman -o ausgabedatei

Das Ausgabeformat wird durch die Dateierweiterung oder die Option -f bestimmt. Aktuelle Optionen sind: text, html, tabs, json, junit, markdown, csv, codeclimate, github, sarif und sonar.

Mehrere Ausgabedateien können angegeben werden:

root@kitploit:~
brakeman -o output.html -o output.json

Um sowohl in eine Datei als auch auf die Konsole auszugeben, mit Farben:

root@kitploit:~
brakeman --color -o /dev/stdout -o output.json

Um Informationswarnungen zu unterdrücken und nur den Bericht auszugeben:

root@kitploit:~
brakeman -q

Beachten Sie, dass alle Brakeman-Ausgaben außer Berichten an stderr gesendet werden, sodass es einfach ist, stdout in eine Datei umzuleiten und nur den Bericht zu erhalten.

Um alle Arten von Debug-Informationen anzuzeigen:

root@kitploit:~
brakeman -d

Bestimmte Prüfungen können bei Bedarf übersprungen werden. Der Name muss die korrekte Groß-/Kleinschreibung aufweisen. Um zum Beispiel nach Standardrouten (DefaultRoutes) zu suchen:

root@kitploit:~
brakeman -x DefaultRoutes

Mehrere Prüfungen sollten durch ein Komma getrennt werden:

root@kitploit:~
brakeman -x DefaultRoutes,Redirect

Um das Gegenteil zu tun und nur eine bestimmte Reihe von Tests auszuführen:

root@kitploit:~
brakeman -t SQL,ValidationRegex

Wenn Brakeman etwas langsam läuft, versuchen Sie

root@kitploit:~
brakeman --faster

Dies deaktiviert einige Funktionen, ist aber wahrscheinlich viel schneller (derzeit ist es identisch mit --skip-libs --no-branching). WARNUNG: Dies kann dazu führen, dass Brakeman einige Schwachstellen übersieht.

Standardmäßig gibt Brakeman einen Exit-Code ungleich Null zurück, wenn Sicherheitswarnungen gefunden oder Scanfehler auftreten. Um dies zu deaktivieren:

root@kitploit:~
brakeman --no-exit-on-warn --no-exit-on-error

Um bestimmte Dateien oder Verzeichnisse zu überspringen, die Brakeman möglicherweise nicht parsen kann, verwenden Sie:

root@kitploit:~
brakeman --skip-files datei1,/pfad1/,pfad2/

Um Ergebnisse eines Scans mit einem vorherigen Scan zu vergleichen, verwenden Sie die JSON-Ausgabeoption und dann:

root@kitploit:~
brakeman --compare alter_bericht.json

Dies gibt JSON mit zwei Listen aus: eine mit behobenen Warnungen und eine mit neuen Warnungen.

Brakeman ignoriert Warnungen, wenn es entsprechend konfiguriert ist. Standardmäßig sucht es nach einer Konfigurationsdatei in config/brakeman.ignore. Um diese Datei zu erstellen und zu verwalten, verwenden Sie:

root@kitploit:~
brakeman -I

Wenn Sie die ignorierten Warnungen vorübergehend sehen möchten, ohne den Exit-Code zu beeinflussen, verwenden Sie:

root@kitploit:~
brakeman --show-ignored

Warnungsinformationen

Siehe warning_types für weitere Informationen zu den von diesem Tool gemeldeten Warnungen.

Warnungskontext

Das HTML-Ausgabeformat bietet einen Auszug aus dem ursprünglichen Anwendungsquellcode, in dem eine Warnung ausgelöst wurde. Aufgrund der Verarbeitung bei der Suche nach Schwachstellen kann der Quellcode nicht mit der gemeldeten Warnung übereinstimmen, und die gemeldeten Zeilennummern können geringfügig abweichen. Dennoch bietet der Kontext einen schnellen Einblick in den Code, der die Warnung ausgelöst hat.

Vertrauensstufen

Brakeman weist jeder Warnung eine Vertrauensstufe zu. Dies liefert eine grobe Schätzung, wie sicher das Tool ist, dass eine bestimmte Warnung tatsächlich ein Problem darstellt. Natürlich sollten diese Bewertungen nicht als absolute Wahrheit betrachtet werden.

Es gibt drei Vertrauensstufen:

  • Hoch – Entweder ist dies eine einfache Warnung (boolescher Wert) oder Benutzereingaben werden sehr wahrscheinlich auf unsichere Weise verwendet.
  • Mittel – Dies deutet im Allgemeinen auf eine unsichere Verwendung einer Variablen hin, aber die Variable kann Benutzereingaben sein oder auch nicht.
  • Niedrig – Dies bedeutet typischerweise, dass Benutzereingaben indirekt auf eine potenziell unsichere Weise verwendet wurden.

Um nur Warnungen oberhalb einer bestimmten Vertrauensstufe zu erhalten:

root@kitploit:~
brakeman -w3

Der Schalter -w nimmt eine Zahl von 1 bis 3, wobei 1 niedrig (alle Warnungen) und 3 hoch (nur Warnungen mit höchster Vertrauensstufe) ist.

Konfigurationsdateien

Brakeman-Optionen können in YAML-Dateien gespeichert und gelesen werden.

Um das Erstellen einer Konfigurationsdatei zu vereinfachen, gibt die Option -C die aktuell eingestellten Optionen aus:

root@kitploit:~
$ brakeman -C --skip-files plugins/
---
:skip_files:
- plugins/

Über die Befehlszeile übergebene Optionen haben Vorrang vor Konfigurationsdateien.

Die Standard-Konfigurationspfade sind ./config/brakeman.yml, ~/.brakeman/config.yml und /etc/brakeman/config.yml

Die Option -c kann verwendet werden, um eine zu verwendende Konfigurationsdatei anzugeben.

Kontinuierliche Integration

Es gibt ein verfügbares Plugin für Jenkins/Hudson.

Für noch mehr kontinuierliche Tests versuchen Sie das Guard-Plugin.

Es sind einige GitHub Actions verfügbar.

Erstellung

root@kitploit:~
git clone git://github.com/presidentbeef/brakeman.git
cd brakeman
gem build brakeman.gemspec
gem install brakeman*.gem

Wer verwendet Brakeman?

  • Code Climate
  • GitHub
  • Groupon
  • New Relic
  • Twitter

..und mehr!

Startseite/Neuigkeiten

Website: http://brakemanscanner.org/

Twitter: https://twitter.com/brakeman

Chat: https://gitter.im/presidentbeef/brakeman

Lizenz

Brakeman ist für die nicht-kommerzielle Nutzung kostenlos.

Siehe COPYING für Details.

Tool herunterladen