
bearer v2.1.1
أداة فحص أمان الكود (SAST) لاكتشاف وتصفية وترتيب أولويات مخاطر الأمان والخصوصية.
امسح كود المصدر الخاص بك ضد أهم مخاطر **الأمان** و **الخصوصية**.
Bearer هي أداة اختبار أمان تطبيقات ثابتة (SAST) مصممة لمسح كود المصدر الخاص بك وتحليل تدفقات البيانات لتحديد مخاطر الأمان والخصوصية وتصفيتها وترتيب أولوياتها.
تقدم Bearer حلاً مجانيًا ومفتوحًا، Bearer CLI، وحلاً تجاريًا، Bearer Pro، متاحًا من خلال Cycode.
دعم اللغات
Bearer CLI (مفتوح المصدر): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro من Cycode: جميع لغات Bearer CLI بالإضافة إلى:
- تحليل متقدم عبر الملفات: Java • Python • C# (ألفا)
- لغات إضافية: C# • Kotlin • Elixir • VB.Net
تحليل ثابت للكود صديق للمطورين للأمان والخصوصية
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
يقوم Bearer CLI بمسح كود المصدر الخاص بك بحثًا عن:
-
مخاطر الأمان والثغرات باستخدام قواعد مدمجة تغطي OWASP Top 10 و CWE Top 25، مثل:
- A01: التحكم في الوصول (مثل Path Traversal، Open Redirect، Exposure of Sensitive Information).
- A02: الإخفاقات التشفيرية (مثل Weak Algorithm، Insecure Communication).
- A03: الحقن (مثل SQL Injection، Input Validation، XSS، XPath).
- A04: التصميم (مثل Missing Encryption of Sensitive Data، Persistent Cookies Containing Sensitive Information).
- A05: التكوين الأمني الخاطئ (مثل Cleartext Storage of Sensitive Information in a Cookie or JWT).
- A07: فشل التعريف والمصادقة (مثل Use of Hard-coded Password، Improper Certificate Validation).
- A08: فشل سلامة البيانات (مثل Deserialization of Untrusted Data).
- A09: فشل تسجيل ومراقبة الأمان (مثل Insertion of Sensitive Information into Log File).
- A10: تزوير الطلب من جانب الخادم (SSRF).
ملاحظة: جميع القواعد وأنماط الكود الخاصة بها متاحة من خلال التوثيق.
-
مخاطر الخصوصية مع القدرة على اكتشاف تدفق البيانات الحساسة مثل استخدام PII و PHI في تطبيقك، و المكونات التي تعالج البيانات الحساسة (مثل قواعد البيانات مثل pgSQL، و APIs الطرف الثالث مثل OpenAI، Sentry، إلخ). يساعد هذا في إنشاء تقرير خصوصية مناسب لـ:
- تقييم تأثير الخصوصية (PIA).
- تقييم تأثير حماية البيانات (DPIA).
- مدخلات سجلات أنشطة المعالجة (RoPA) للإبلاغ عن الامتثال للائحة العامة لحماية البيانات (GDPR).
🚀 البدء
اكتشف أهم مخاطر الأمان والثغرات لديك في دقائق معدودة. في هذا الدليل، ستقوم بتثبيت Bearer CLI، وتشغيل فحص أمان على مشروع محلي، وعرض النتائج. لنبدأ!
تثبيت Bearer CLI
أسرع طريقة لتثبيت Bearer CLI هي باستخدام سكريبت التثبيت. سيختار تلقائيًا أفضل إصدار لهندسة جهازك. سيتم التثبيت افتراضيًا إلى ./bin وإلى أحدث إصدار:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
خيارات تثبيت أخرى
Homebrew
باستخدام الموزع الرسمي لـ Bearer CLI على Homebrew:
brew install bearer/tap/bearer
لتحديث تثبيت موجود:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
لتحديث تثبيت موجود:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
أضف إعداد المستودع:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
ثم قم بالتثبيت باستخدام yum:
sudo yum -y update
sudo yum -y install bearer
لتحديث تثبيت موجود:
sudo yum -y update bearer
Docker
يتوفر Bearer CLI أيضًا كصورة Docker على Docker Hub و ghcr.io.
مع تثبيت docker، يمكنك تشغيل الأمر التالي مع استبدال المسارات المناسبة بدلاً من الأمثلة.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
بالإضافة إلى ذلك، يمكنك استخدام docker compose. أضف ما يلي إلى ملف docker-compose.yml الخاص بك واستبدل وحدات التخزين بالمسارات المناسبة لمشروعك:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
ثم، قم بتشغيل أمر docker compose run لتشغيل Bearer CLI مع أي علامات محددة:
docker compose run bearer scan /tmp/scan --debug
ستستخدم تكوينات Docker أعلاه دائمًا الإصدار الأحدث.
Binary
قم بتنزيل ملف الأرشيف لنظام التشغيل / الهندسة الخاص بك من هنا.
قم بفك ضغط الأرشيف، وضع الملف الثنائي في مكان ما في متغير $PATH الخاص بك (على أنظمة UNIX-y، /usr/local/bin أو ما شابه). تأكد من أنه لديه صلاحية التنفيذ.
لتحديث Bearer CLI عند استخدام الملف الثنائي، قم بتنزيل الإصدار الأحدث واستبدل موقع التثبيت الحالي.
امسح مشروعك
أسهل طريقة لتجربة Bearer CLI هي مع مشروع OWASP Juice Shop النموذجي. يحاكي تطبيق JavaScript واقعيًا مع ثغرات أمنية شائعة. قم باستنساخه أو تنزيله إلى مكان مناسب للبدء.
git clone https://github.com/juice-shop/juice-shop.git
الآن، قم بتشغيل أمر الفحص باستخدام bearer scan على دليل المشروع:
bearer scan juice-shop
سيظهر شريط تقدم حالة الفحص.
بمجرد اكتمال الفحص، سيقوم Bearer CLI بإخراج تقرير أمان افتراضيًا يحتوي على تفاصيل أي نتائج للقواعد، بالإضافة إلى مكان حدوث المخالفات في قاعدة الكود ولماذا.
بشكل افتراضي، يستخدم أمر scan ماسح SAST، وتتوفر أنواع ماسحات أخرى.
تحليل التقرير
تقرير الأمان هو عرض سهل الفهم لمشكلات الأمان التي اكتشفها Bearer CLI. يتكون التقرير من:
- قائمة القواعد التي تم تشغيلها على الكود الخاص بك.
- كل نتيجة مكتشفة، تحتوي على موقع الملف والأسطر التي أدت إلى اكتشاف القاعدة.
- قسم إحصائي مع ملخص لفحوصات القواعد والنتائج والتحذيرات.
سيؤدي تطبيق OWASP Juice Shop النموذجي إلى تشغيل نتائج القواعد وإخراج تقرير كامل. إليك جزء من المخرجات:
...
HIGH: تم اكتشاف بيانات حساسة مخزنة في التخزين المحلي لـ HTML. [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
لتخطي هذه القاعدة، استخدم العلامة --skip-rule=javascript_lang_session
File: juice-shop/frontend/src/app/login/login.component.ts:102
102 localStorage.setItem('email', this.user.email)
=====================================
59 فحصًا، 40 نتيجة
CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0
بالإضافة إلى تقرير الأمان، يمكنك أيضًا تشغيل تقرير خصوصية.
هل أنت مستعد للخطوة التالية؟ يمكن العثور على خيارات إضافية لاستخدام وتكوين أمر scan في تكوين أمر الفحص.
لمزيد من الأدلة ونصائح الاستخدام، اطلع على التوثيق.
❓ الأسئلة الشائعة
ما الذي يجعل Bearer CLI مختلفًا عن أدوات SAST الأخرى؟
من المعروف أن أدوات SAST تدفن فرق الأمان والمطورين تحت مئات المشكلات مع القليل من السياق وبدون إحساس بالأولوية، مما يتطلب غالبًا من محللي الأمان فرز المشكلات يدويًا.
الأصل الأكثر ضعفًا اليوم هو البيانات الحساسة، لذا نبدأ من هناك و نرتب الأولويات للنتائج من خلال تقييم تدفقات البيانات الحساسة لتسليط الضوء على ما هو أكثر أهمية وما هو ليس كذلك. تسمح لنا هذه القدرة الفريدة بتزويدك بماسح خصوصية أيضًا.
نعتقد أنه من خلال ربط مشكلات الأمان بتأثير تجاري واضح وخطر حدوث خرق للبيانات أو تسرب للبيانات، يمكننا بناء برامج أفضل وأكثر قوة، دون تكلفة إضافية.
بالإضافة إلى ذلك، من خلال كونها مجانية ومفتوحة، وقابلة للتوسيع حسب التصميم، ومبنية مع وضع تجربة مطور رائعة في الاعتبار، نحن على يقين من أنك سترى الفرق بنفسك.
ما هو ماسح الخصوصية؟
بالإضافة إلى اكتشاف الثغرات الأمنية في الكود الخاص بك، يسمح لك Bearer CLI بأتمتة عملية جمع الأدلة اللازمة لإنشاء تقرير خصوصية لفريق الامتثال الخاص بك.
عند تشغيل Bearer CLI على قاعدة الكود الخاصة بك، فإنه يكتشف ويصنف البيانات من خلال تحديد الأنماط في كود المصدر. على وجه التحديد، يبحث عن أنواع البيانات ويطابقها. الأهم من ذلك، أنه لا يرى القيم الفعلية أبدًا - إنه ببساطة لا يستطيع - ولكنه يرى الكود نفسه فقط. إذا كنت تريد معرفة المزيد، إليك الشرح الأطول.
Bearer CLI قادر على تحديد أكثر من 120+ نوع بيانات من فئات البيانات الحساسة مثل البيانات الشخصية (PD)، البيانات الشخصية الحساسة، المعلومات الشخصية القابلة للتحديد (PII)، والمعلومات الصحية الشخصية (PHI). يمكنك عرض القائمة الكاملة في توثيق أنواع البيانات المدعومة.
أخيرًا، يسمح لك Bearer CLI أيضًا باكتشاف المكونات التي تخزن وتعالج البيانات الحساسة مثل قواعد البيانات، واجهات برمجة التطبيقات الداخلية، وواجهات برمجة التطبيقات الخارجية. راجع قائمة الوصفات للحصول على قائمة كاملة بالمكونات.
اللغات المدعومة
اعرف المزيد حول دعم اللغات.
كم من الوقت يستغرق مسح الكود الخاص بي؟ هل هو سريع؟
يعتمد ذلك على حجم تطبيقاتك. يمكن أن يستغرق أقل من 20 ثانية، أو حتى بضع دقائق لقاعدة كود كبيرة للغاية.
كقاعدة عامة، يجب ألا يستغرق Bearer CLI وقتًا أطول من تشغيل مجموعة الاختبار الخاصة بك.
في حالة تكامل CI، نقدم حلاً لفحص الفروق لجعله أسرع. اعرف المزيد.
ماذا عن الإيجابيات الكاذبة؟
إذا كنت معتادًا على أدوات SAST، فإن الإيجابيات الكاذبة دائمًا ما تكون ممكنة.
من خلال استخدام أحدث تقنيات تحليل الكود الثابت وتوفير حل تصفية وترتيب أولويات أصلي لأهم المشكلات، نعتقد أننا قمنا بتحسين تجربة SAST بشكل كبير.
نحن نسعى جاهدين لتقديم أفضل تجربة ممكنة لمستخدمينا. اعرف المزيد حول كيفية تحقيق ذلك.
متى وأين يجب استخدام Bearer CLI؟
نوصي بتشغيل Bearer CLI في CI الخاص بك للتحقق من طلبات السحب الجديدة تلقائيًا بحثًا عن مشكلات أمنية، بحيث يكون لدى فريق التطوير حلقة ردود فعل مباشرة لإصلاح المشكلات على الفور.
يمكنك أيضًا دمج Bearer CLI في CD الخاص بك، على الرغم من أننا نوصي بضبطه على الفشل فقط في مشكلات الحرجة العالية، لأن التأثير على مؤسستك قد يكون مهمًا.
بالإضافة إلى ذلك، يعد تشغيل Bearer CLI كمهمة مجدولة طريقة رائعة لتتبع وضعك الأمني والتأكد من اكتشاف مشكلات أمنية جديدة حتى في المشاريع منخفضة النشاط.
تأكد من قراءة دليل استراتيجية التكامل لمزيد من المعلومات.
هل تدعم التحليل بين الإجراءات وبين الملفات؟
نعم، يدعم Bearer Pro التحليل بين الإجراءات وبين الملفات، حاليًا بإمكانيات كاملة لـ Java ويتم توسيعه بنشاط ليشمل اللغات المدعومة الرئيسية الأخرى. يسمح هذا التحليل المتقدم لـ Bearer Pro بتتبع تدفق البيانات وتدفق التحكم عبر حدود الدوال والملفات داخل قاعدة كود كاملة. هذا أمر بالغ الأهمية لتحديد الثغرات المعقدة التي تعتمد على تفاعل مكونات الكود المختلفة، مما يقلل بشكل كبير من الإيجابيات الكاذبة مقارنة بالتحليلات المقتصرة على دوال أو ملفات فردية.
أظهر التحليل بين الإجراءات وبين الملفات لـ Bearer Pro لـ Java نتائج قوية على OWASP Java Benchmark، محققًا درجة 76% مع معدل إيجابيات كاذبة أقل من 2%.
✋ تواصل معنا
شكرًا لاستخدام Bearer CLI. لا يزال لديك أسئلة؟
- ابدأ بـ التوثيق.
- هل لديك طلب ميزة أو وجدت خطأ؟ افتح مشكلة جديدة.
- هل وجدت مشكلة أمنية؟ اطلع على سياسة الأمان الخاصة بنا للحصول على تفاصيل الإبلاغ.
- اعرف المزيد على Bearer.com
🤝 المساهمة
هل أنت مهتم بالمساهمة؟ نحن هنا من أجل ذلك! للحصول على تفاصيل حول كيفية المساهمة، وإعداد بيئة التطوير الخاصة بك، وعملياتنا، راجع دليل المساهمة.
🚨 مدونة قواعد السلوك
من المتوقع أن يتبع كل من يتفاعل مع هذا المشروع إرشادات مدونة قواعد السلوك الخاصة بنا.
🛡️ الأمان
للإبلاغ عن ثغرة أمنية أو ثغرة مشتبه بها، اطلع على سياسة الأمان الخاصة بنا. لأي أسئلة أو مخاوف أو أمور أمنية أخرى، لا تتردد في فتح مشكلة.
🎓 الترخيص
كود Bearer CLI مرخص بموجب شروط Elastic License 2.0 (ELv2)، مما يعني أنه يمكنك استخدامه بحرية داخل مؤسستك لحماية تطبيقاتك دون أي متطلبات تجارية.
لا يُسمح لك بتوفير Bearer CLI لأطراف ثالثة كخدمة مستضافة أو مدارة دون موافقة صريحة من Bearer Inc.