OSS探訪GitHubでログイン

Gemfile.lockをRuby Advisory DBと照合し、脆弱gem versionと危険なsourceをCIで検出する

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
2,762
主要言語
Ruby
ライセンス
GPL-3.0
リポジトリ最終更新
2026/10/02
ページ内ナビ

概要

bundler-auditはBundler projectのGemfile.lockをRuby Advisory DBと照合し、既知の脆弱versionやinsecure gem sourceを検出するsecurity toolです。advisory DBを更新してcheckでき、text/JSON/JUnit出力、ignore設定、Rake taskも提供します。現在のversionは0.9.3です。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

主な特徴

Gemfile.lockの依存versionをadvisory databaseと照合する

bundle-audit check --updateでRuby Advisory DBを更新してからlockfileをscanし、該当gem、advisory、criticality、修正版候補をreportできます。HTTPやgit protocol等のinsecure gem sourceも検出します。

出典:[2]

CI向けformat・ignore・custom lockfile・Rake taskを使う

JSON/JUnit等のformat、output file、custom Gemfile.lock、.bundler-audit.ymlのignore一覧、Rake taskを使ってCI pipelineへ組み込めます。

出典:[2][4]

向いている用途

Ruby dependencyのknown vulnerability checkを軽量にCIへ追加したい場合に向く

Rails/Ruby repositoryで依存脆弱性の最低限のgateを追加したい場合、Bundler lockfileベースで導入しやすいtoolです。0.9.3はBundler 4.xとRuby 3.4/3.5/4.0のofficial supportを追加しています。

出典:[4][2]

導入前の確認

結果はRuby Advisory DBの鮮度と収録範囲に依存し、脆弱性の不存在を証明しない

offline check自体は可能ですが、advisory databaseが古ければ新しい脆弱性を検出できません。ignore設定は恒久除外ではなく理由と期限を管理し、SASTやOS/package scan等と併用してください。gemspecはRuby 2.0+、Bundler 1.2+を宣言します。

出典:[2][3][4]

参考にした公式資料

  1. [1]rubysec/bundler-audit — GitHub repository(2026-10-06)
  2. [2]bundler-audit — README(2026-10-06)
  3. [3]bundler-audit — gemspec metadata(2026-10-06)
  4. [4]bundler-audit — ChangeLog(2026-10-06)
  5. [5]bundler-audit — v0.9.3 release(2026-10-06)
編集部からの補足

導入は軽量ですが、結果はadvisory DBの鮮度と収録範囲に依存します。CIではDB更新を明示し、ignoreには理由と期限を持たせ、他のsecurity scanと併用してください。

3ステップで試す

  1. 1

    ソースを取得

    git clone --depth 1 https://github.com/rubysec/bundler-audit.git
  2. 2

    リポジトリへ移動

    cd bundler-audit
  3. 3

    公式手順を確認

    READMEのInstallation / Quick Start / Getting Startedにある公式コマンドを続けて実行してください。

    find . -maxdepth 1 -iname 'README*' -exec sed -n '1,220p' {} \; -quit
公式READMEで確認

成長

成長の推移 · 直近30日

2,762 Stars

推移データを蓄積中です。

開発アクティビティ

直近90日・週次

Commit(直近30日)
9
Open PR
24

開発アクティビティを蓄積中です。

Built with

カテゴリとタグ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • bundler-audit
  • ruby-advisory-db
  • ruby
  • dependency-checker
  • patch-management
  • security
  • security-tools
  • security-audit
Stars
2,762
Forks
247
Watchers
41
Open Issues
24
Contributors
63
所有者種別
Organization
主要言語
Ruby
ライセンス
GPL-3.0
リポジトリ最終更新
2026/10/02

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。

このページを読んで、次に何をすればよいか分かりましたか?