
bearer v2.1.0
أداة فحص أمان الكود (SAST) لاكتشاف وتصفية وترتيب أولويات مخاطر الأمان والخصوصية.
امسح كود المصدر الخاص بك ضد أهم مخاطر **الأمان** و **الخصوصية**.
Bearer هي أداة اختبار أمان تطبيقات ثابتة (SAST) مصممة لمسح كود المصدر الخاص بك وتحليل تدفقات البيانات لتحديد مخاطر الأمان والخصوصية وتصفيتها وترتيب أولوياتها.
تقدم Bearer حلاً مجانيًا ومفتوحًا، Bearer CLI، وحلاً تجاريًا، Bearer Pro، متاحًا من خلال Cycode.
البدء - الأسئلة الشائعة - التوثيق - الإبلاغ عن خطأ
[![GitHub Release][release-img]][release]
[![Test][test-img]][test]
دعم اللغات
Bearer CLI (مفتوح المصدر): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro من Cycode: جميع لغات Bearer CLI بالإضافة إلى:
- تحليل متقدم عبر الملفات: Java • Python • C# (ألفا)
- لغات إضافية: C# • Kotlin • Elixir • VB.Net
تحليل ثابت للكود صديق للمطورين للأمان والخصوصية
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
يقوم Bearer CLI بمسح كود المصدر الخاص بك بحثًا عن:
-
مخاطر الأمان والثغرات باستخدام قواعد مدمجة تغطي OWASP Top 10 و CWE Top 25، مثل:
- A01: التحكم في الوصول (مثل Path Traversal، Open Redirect، Exposure of Sensitive Information).
- A02: الإخفاقات التشفيرية (مثل Weak Algorithm، Insecure Communication).
- A03: الحقن (مثل SQL Injection، Input Validation، XSS، XPath).
- A04: التصميم (مثل Missing Encryption of Sensitive Data، Persistent Cookies Containing Sensitive Information).
- A05: التكوين الأمني الخاطئ (مثل Cleartext Storage of Sensitive Information in a Cookie or JWT).
- A07: فشل التعريف والمصادقة (مثل Use of Hard-coded Password، Improper Certificate Validation).
- A08: فشل سلامة البيانات (مثل Deserialization of Untrusted Data).
- A09: فشل تسجيل ومراقبة الأمان (مثل Insertion of Sensitive Information into Log File).
- A10: تزوير الطلب من جانب الخادم (SSRF).
ملاحظة: جميع القواعد وأنماط الكود الخاصة بها متاحة من خلال التوثيق.
-
مخاطر الخصوصية مع القدرة على اكتشاف تدفق البيانات الحساسة مثل استخدام PII و PHI في تطبيقك، و المكونات التي تعالج البيانات الحساسة (مثل قواعد البيانات مثل pgSQL، و APIs الطرف الثالث مثل OpenAI، Sentry، إلخ). يساعد هذا في إنشاء تقرير خصوصية مناسب لـ:
- تقييم تأثير الخصوصية (PIA).
- تقييم تأثير حماية البيانات (DPIA).
- مدخلات سجلات أنشطة المعالجة (RoPA) للإبلاغ عن الامتثال للائحة العامة لحماية البيانات (GDPR).
🚀 البدء
اكتشف أهم مخاطر الأمان والثغرات لديك في دقائق معدودة. في هذا الدليل، ستقوم بتثبيت Bearer CLI، وتشغيل فحص أمان على مشروع محلي، وعرض النتائج. لنبدأ!
تثبيت Bearer CLI
أسرع طريقة لتثبيت Bearer CLI هي باستخدام سكريبت التثبيت. سيختار تلقائيًا أفضل إصدار لهندسة جهازك. سيتم التثبيت افتراضيًا إلى ./bin وإلى أحدث إصدار:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
خيارات تثبيت أخرى
Homebrew
باستخدام الموزع الرسمي لـ Bearer CLI على Homebrew:
brew install bearer/tap/bearer
لتحديث تثبيت موجود:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
لتحديث تثبيت موجود:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
أضف إعداد المستودع:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
ثم قم بالتثبيت باستخدام yum:
sudo yum -y update
sudo yum -y install bearer
لتحديث تثبيت موجود:
sudo yum -y update bearer
Docker
يتوفر Bearer CLI أيضًا كصورة Docker على Docker Hub و ghcr.io.
مع تثبيت docker، يمكنك تشغيل الأمر التالي مع استبدال المسارات المناسبة بدلاً من الأمثلة.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
بالإضافة إلى ذلك، يمكنك استخدام docker compose. أضف ما يلي إلى ملف docker-compose.yml الخاص بك واستبدل وحدات التخزين بالمسارات المناسبة لمشروعك:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
ثم، قم بتشغيل أمر docker compose run لتشغيل Bearer CLI مع أي علامات محددة:
docker compose run bearer scan /tmp/scan --debug
ستستخدم تكوينات Docker أعلاه دائمًا الإصدار الأحدث.
Binary
قم بتنزيل ملف الأرشيف لنظام التشغيل / الهندسة الخاص بك من هنا.
قم بفك ضغط الأرشيف، وضع الملف الثنائي في مكان ما في متغير $PATH الخاص بك (على أنظمة UNIX-y، /usr/local/bin أو ما شابه). تأكد من أنه لديه صلاحية التنفيذ.
لتحديث Bearer CLI عند استخدام الملف الثنائي، قم بتنزيل الإصدار الأحدث واستبدل موقع التثبيت الحالي.
امسح مشروعك
أسهل طريقة لتجربة Bearer CLI هي مع مشروع OWASP Juice Shop النموذجي. يحاكي تطبيق JavaScript واقعيًا مع ثغرات أمنية شائعة. قم باستنساخه أو تنزيله إلى مكان مناسب للبدء.
git clone https://github.com/juice-shop/juice-shop.git
الآن، قم بتشغيل أمر الفحص باستخدام bearer scan على دليل المشروع:
bearer scan juice-shop
سيظهر شريط تقدم حالة الفحص.
بمجرد اكتمال الفحص، سيقوم Bearer CLI بإخراج تقرير أمان افتراضيًا يحتوي على تفاصيل أي نتائج للقواعد، بالإضافة إلى مكان حدوث المخالفات في قاعدة الكود ولماذا.
بشكل افتراضي، يستخدم أمر scan ماسح SAST، وتتوفر أنواع ماسحات أخرى.
تحليل التقرير
تقرير الأمان هو عرض سهل الفهم لمشكلات الأمان التي اكتشفها Bearer CLI. يتكون التقرير من:
- قائمة القواعد التي تم تشغيلها على الكود الخاص بك.
- كل نتيجة مكتشفة، تحتوي على موقع الملف والأسطر التي أدت إلى اكتشاف القاعدة.
- قسم إحصائي مع ملخص لفحوصات القواعد والنتائج والتحذيرات.
سيؤدي تطبيق OWASP Juice Shop النموذجي إلى تشغيل نتائج القواعد وإخراج تقرير كامل. إليك جزء من المخرجات: