我将Brakeman添加到Rails产品中,但我遇到了一个问题。我希望它忽略我的Gemfile和Gemfile.lock但是当我使用像
这样的命令运行它时brakeman --skip-files Gemfile.lock,Gemfile
它还在触摸文件。我们使用其他系统来监控我们的宝石,但是不可能完全忽略宝石文件吗?我当然可以使用brakeman.ignore文件但不愿意。感谢您的帮助。
答案 0 :(得分:2)
我相信这是您所指的检查: https://github.com/presidentbeef/brakeman/blob/master/lib/brakeman/scanner.rb#L39-L40
Brakeman.notify "Processing gems..."
process_gems
process_gems函数在这里定义: https://github.com/presidentbeef/brakeman/blob/master/lib/brakeman/scanner.rb#L131-L152
#Process Gemfile
def process_gems
gem_files = {}
if @app_tree.exists? "Gemfile"
gem_files[:gemfile] = { :src => parse_ruby(@app_tree.read("Gemfile")), :file => "Gemfile" }
elsif @app_tree.exists? "gems.rb"
gem_files[:gemfile] = { :src => parse_ruby(@app_tree.read("gems.rb")), :file => "gems.rb" }
end
if @app_tree.exists? "Gemfile.lock"
gem_files[:gemlock] = { :src => @app_tree.read("Gemfile.lock"), :file => "Gemfile.lock" }
elsif @app_tree.exists? "gems.locked"
gem_files[:gemlock] = { :src => @app_tree.read("gems.locked"), :file => "gems.locked" }
end
if gem_files[:gemfile] or gem_files[:gemlock]
@processor.process_gems gem_files
end
rescue => e
Brakeman.notify "[Notice] Error while processing Gemfile."
tracker.error e.exception(e.message + "\nWhile processing Gemfile"), e.backtrace
end
AppTree ::存在吗?函数在这里定义: https://github.com/presidentbeef/brakeman/blob/master/lib/brakeman/app_tree.rb#L82-L84
def exists?(path)
File.exist?(File.join(@root, path))
end
这里定义了GemProcessor :: process_gems函数: https://github.com/presidentbeef/brakeman/blob/master/lib/brakeman/processors/gem_processor.rb#L11
...lots of code...
如果为制动器提供某个开关,我看不到任何会跳过此功能的代码。它看起来像AppTree :: exists?如果向--skip-files选项提供了文件,则函数不会考虑。
不幸的是,我相信目前的答案是你不能完全忽略gem文件。
你可以创建一个PR来做你想做的事情,看看Brakeman团队是否在下一个版本中包含它: https://brakemanscanner.org/docs/contributing/
如果您找到解决问题的方法,请告诉我们。