sanitize
работает с HTML-строками, а не с URL-адресами. Это означает, что вы не можете очистить сам URL, но вы можете очистить фрагмент HTML, содержащий ссылку с вредоносным URL. например
<%= sanitize "<a href='#{@url}'>Things</a>" %>
Это очистит вашу ссылку от всех известных вредоносных атрибутов