Security Rules Reference

Browse all 221 static-analysis (SAST) rules Zennoxa Shield checks across 14 languages — each with what it detects, severity, CWE, and how to fix it.

221SAST rules
14languages
1scan, all layers

Ruby · 23 rules

SHIELD-RUBY-001
SQL injection via string interpolation in where
critical · CWE-89
SHIELD-RUBY-002
SQL injection via find_by_sql interpolation
critical · CWE-89
SHIELD-RUBY-003
SQL injection via execute interpolation
critical · CWE-89
SHIELD-RUBY-004
Command injection via system or exec with interpolation
critical · CWE-78
SHIELD-RUBY-005
Command injection via backticks or %x with interpolation
critical · CWE-78
SHIELD-RUBY-006
Command injection via Open3 or spawn with variable
high · CWE-78
SHIELD-RUBY-007
Code injection via eval
critical · CWE-95
SHIELD-RUBY-008
Code injection via instance_eval or class_eval
high · CWE-95
SHIELD-RUBY-009
Unsafe method dispatch via send with user input
high · CWE-94
SHIELD-RUBY-010
Mass assignment via permit bang
high · CWE-915
SHIELD-RUBY-011
Mass assignment via update with raw params
high · CWE-915
SHIELD-RUBY-012
Unsafe deserialization via Marshal.load
critical · CWE-502
SHIELD-RUBY-013
Unsafe deserialization via YAML.load or Oj object mode
critical · CWE-502
SHIELD-RUBY-014
SSRF via open-uri or Net::HTTP with variable URL
high · CWE-918
SHIELD-RUBY-015
Path traversal via File or send_file with params
high · CWE-22
SHIELD-RUBY-016
XSS via raw or html_safe on dynamic data
high · CWE-79
SHIELD-RUBY-017
XSS via unescaped ERB output tag
high · CWE-79
SHIELD-RUBY-018
Weak hashing with MD5 or SHA1
medium · CWE-327
SHIELD-RUBY-019
Hardcoded secret or password
high · CWE-798
SHIELD-RUBY-020
Insecure randomness for tokens
medium · CWE-330
SHIELD-RUBY-021
Open redirect via redirect_to with params
medium · CWE-601
SHIELD-RUBY-022
Remote code execution via constantize with user input
high · CWE-470
SHIELD-RUBY-023
Regex denial of service via interpolated pattern
medium · CWE-1333

JavaScript / TypeScript · 22 rules

C/C++ · 21 rules

C# · 21 rules

SHIELD-CSHARP-001
SQL injection via string concatenation in SqlCommand
critical · CWE-89
SHIELD-CSHARP-002
SQL injection via string.Format or interpolation into query
critical · CWE-89
SHIELD-CSHARP-003
SQL injection via ExecuteReader on interpolated string
critical · CWE-89
SHIELD-CSHARP-004
Command injection via Process.Start with concatenation
critical · CWE-78
SHIELD-CSHARP-005
Command injection via ProcessStartInfo.Arguments from variable
high · CWE-78
SHIELD-CSHARP-006
Insecure deserialization via BinaryFormatter and similar formatters
critical · CWE-502
SHIELD-CSHARP-007
Insecure deserialization via Json.NET TypeNameHandling
critical · CWE-502
SHIELD-CSHARP-008
Insecure deserialization via JavaScriptSerializer SimpleTypeResolver
high · CWE-502
SHIELD-CSHARP-009
XXE via unsafe DtdProcessing or XmlResolver
high · CWE-611
SHIELD-CSHARP-010
XXE via XmlTextReader without resolver hardening
high · CWE-611
SHIELD-CSHARP-011
Weak or broken cryptographic algorithm
high · CWE-327
SHIELD-CSHARP-012
Insecure ECB cipher mode
high · CWE-327
SHIELD-CSHARP-013
Path traversal from request input into file API
high · CWE-22
SHIELD-CSHARP-014
SSRF via request from variable-controlled URL
high · CWE-918
SHIELD-CSHARP-015
Hardcoded credential in source
high · CWE-798
SHIELD-CSHARP-016
Insecure random used for security tokens
medium · CWE-338
SHIELD-CSHARP-017
LDAP injection via DirectorySearcher filter
high · CWE-90
SHIELD-CSHARP-018
Reflected XSS via Response.Write or Html.Raw
high · CWE-79
SHIELD-CSHARP-019
Trust-all TLS certificate validation
high · CWE-295
SHIELD-CSHARP-020
Open redirect from request input
medium · CWE-601
SHIELD-CSHARP-021
Unsafe reflection from user-controlled type name
high · CWE-470

Java · 18 rules

Kotlin · 18 rules

PHP · 18 rules

Python · 17 rules

Swift · 17 rules

Rust · 15 rules

Dart · 14 rules

Go · 12 rules

General · 3 rules

CI/CD · 2 rules

Security Rules Reference — 221 SAST rules across 14 languages — Zennoxa Shield