
bearer v2.1.0
Code-Sicherheitsscan-Tool (SAST) zum Erkennen, Filtern und Priorisieren von Sicherheits- und Datenschutzrisiken.
Scannen Sie Ihren Quellcode auf die wichtigsten Sicherheits- und Datenschutzrisiken.
Bearer ist ein statisches Anwendungssicherheitstest-Tool (SAST), das Ihren Quellcode scannt und Datenflüsse analysiert, um Sicherheits- und Datenschutzrisiken zu identifizieren, zu filtern und zu priorisieren.
Bearer bietet eine kostenlose, offene Lösung, Bearer CLI, und eine kommerzielle Lösung, Bearer Pro, die über Cycode erhältlich sind.
Erste Schritte - FAQ - Dokumentation - Fehler melden
[![GitHub Release][release-img]][release]
[![Test][test-img]][test]
Sprachunterstützung
Bearer CLI (Open Source): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro von Cycode: Alle Sprachen von Bearer CLI plus:
- Erweiterte dateiübergreifende Analyse: Java • Python • C# (Alpha)
- Zusätzliche Sprachen: C# • Kotlin • Elixir • VB.Net
Erfahren Sie mehr über die Sprachunterstützung
Entwicklerfreundliche statische Code-Analyse für Sicherheit und Datenschutz
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
Bearer CLI scannt Ihren Quellcode nach:
-
Sicherheitsrisiken und Schwachstellen mithilfe von integrierten Regeln, die die OWASP Top 10 und CWE Top 25 abdecken, wie z.B.:
- A01: Zugriffskontrolle (z.B. Path Traversal, Open Redirect, Offenlegung sensibler Informationen).
- A02: Kryptografische Fehler (z.B. Schwacher Algorithmus, Unsichere Kommunikation).
- A03: Injection (z.B. SQL-Injection, Eingabevalidierung, XSS, XPath).
- A04: Design (z.B. Fehlende Verschlüsselung sensibler Daten, Dauerhafte Cookies mit sensiblen Informationen).
- A05: Sicherheitsfehlkonfiguration (z.B. Klartextspeicherung sensibler Informationen in einem Cookie oder JWT).
- A07: Identifikations- und Authentifizierungsfehler (z.B. Verwendung fest codierter Passwörter, Fehlerhafte Zertifikatsvalidierung).
- A08: Integritätsfehler (z.B. Deserialisierung nicht vertrauenswürdiger Daten).
- A09: Fehler bei Sicherheitsprotokollierung und -überwachung (z.B. Einfügen sensibler Informationen in Protokolldateien).
- A10: Server-Side Request Forgery (SSRF).
Hinweis: Alle Regeln und ihre Codemuster sind in der Dokumentation einsehbar.
-
Datenschutzrisiken mit der Fähigkeit, sensible Datenflüsse wie die Verwendung von PII, PHI in Ihrer App und Komponenten, die sensible Daten verarbeiten (z.B. Datenbanken wie pgSQL, Drittanbieter-APIs wie OpenAI, Sentry usw.), zu erkennen. Dies hilft bei der Erstellung eines Datenschutzberichts relevant für:
- Datenschutz-Folgenabschätzung (PIA).
- Datenschutz-Folgenabschätzung (DPIA).
- Verarbeitungsverzeichnis (RoPA) als Input für die Berichterstattung zur DSGVO-Konformität.
🚀 Erste Schritte
Entdecken Sie Ihre kritischsten Sicherheitsrisiken und Schwachstellen in nur wenigen Minuten. In dieser Anleitung installieren Sie Bearer CLI, führen einen Sicherheitsscan in einem lokalen Projekt durch und sehen die Ergebnisse. Legen wir los!
Bearer CLI installieren
Der schnellste Weg, Bearer CLI zu installieren, ist mit dem Installationsskript. Es wählt automatisch die beste Version für Ihre Architektur aus. Standardmäßig wird die Installation in ./bin und mit der neuesten Release-Version durchgeführt:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
Andere Installationsoptionen
Homebrew
Mit dem offiziellen Homebrew-Tap von Bearer CLI:
brew install bearer/tap/bearer
Aktualisieren Sie eine bestehende Installation mit folgendem Befehl:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
Aktualisieren Sie eine bestehende Installation mit folgendem Befehl:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
Repository-Einstellung hinzufügen:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
Dann mit yum installieren:
sudo yum -y update
sudo yum -y install bearer
Aktualisieren Sie eine bestehende Installation mit folgendem Befehl:
sudo yum -y update bearer
Docker
Bearer CLI ist auch als Docker-Image auf Docker Hub und ghcr.io verfügbar.
Mit installiertem Docker können Sie den folgenden Befehl ausführen, wobei Sie die entsprechenden Pfade anstelle der Beispiele verwenden.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
Zusätzlich können Sie Docker Compose verwenden. Fügen Sie Folgendes zu Ihrer docker-compose.yml-Datei hinzu und ersetzen Sie die Volumes durch die entsprechenden Pfade für Ihr Projekt:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
Führen Sie dann den Befehl docker compose run aus, um Bearer CLI mit den angegebenen Flags auszuführen:
docker compose run bearer scan /tmp/scan --debug
Die obigen Docker-Konfigurationen verwenden immer die neueste Version.
Binärdatei
Laden Sie die Archivdatei für Ihr Betriebssystem/Ihre Architektur von hier herunter.
Entpacken Sie das Archiv und legen Sie die Binärdatei irgendwo in Ihrem $PATH ab (auf UNIX-ähnlichen Systemen /usr/local/bin oder ähnlich). Stellen Sie sicher, dass sie ausführbar ist.
Um Bearer CLI bei Verwendung der Binärdatei zu aktualisieren, laden Sie die neueste Version herunter und überschreiben Sie Ihren vorhandenen Installationsort.