Zurück zu den Updates
New releaseAug 25, 2026

bearer v2.1.1

Code-Sicherheitsscan-Tool (SAST) zum Erkennen, Filtern und Priorisieren von Sicherheits- und Datenschutzrisiken.

Teilen
Cygives-Banner

Bearer

Scannen Sie Ihren Quellcode auf die wichtigsten Sicherheits- und Datenschutzrisiken.

Bearer ist ein statisches Anwendungssicherheitstest-Tool (SAST), das Ihren Quellcode scannt und Datenflüsse analysiert, um Sicherheits- und Datenschutzrisiken zu identifizieren, zu filtern und zu priorisieren.

Bearer bietet eine kostenlose, offene Lösung, Bearer CLI, und eine kommerzielle Lösung, Bearer Pro, die über Cycode erhältlich sind.

Erste Schritte - FAQ - Dokumentation - Fehler melden

GitHub Release Test Contributor Covenant

Sprachunterstützung

Bearer CLI (Open Source): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby

Bearer Pro von Cycode: Alle Sprachen von Bearer CLI plus:

  • Erweiterte dateiübergreifende Analyse: Java • Python • C# (Alpha)
  • Zusätzliche Sprachen: C# • Kotlin • Elixir • VB.Net

Erfahren Sie mehr über die Sprachunterstützung

Entwicklerfreundliche statische Code-Analyse für Sicherheit und Datenschutz

https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4

Bearer CLI scannt Ihren Quellcode nach:

  • Sicherheitsrisiken und Schwachstellen mithilfe von integrierten Regeln, die die OWASP Top 10 und CWE Top 25 abdecken, wie z.B.:

    • A01: Zugriffskontrolle (z.B. Path Traversal, Open Redirect, Offenlegung sensibler Informationen).
    • A02: Kryptografische Fehler (z.B. Schwacher Algorithmus, Unsichere Kommunikation).
    • A03: Injection (z.B. SQL-Injection, Eingabevalidierung, XSS, XPath).
    • A04: Design (z.B. Fehlende Verschlüsselung sensibler Daten, Dauerhafte Cookies mit sensiblen Informationen).
    • A05: Sicherheitsfehlkonfiguration (z.B. Klartextspeicherung sensibler Informationen in einem Cookie oder JWT).
    • A07: Identifikations- und Authentifizierungsfehler (z.B. Verwendung fest codierter Passwörter, Fehlerhafte Zertifikatsvalidierung).
    • A08: Integritätsfehler (z.B. Deserialisierung nicht vertrauenswürdiger Daten).
    • A09: Fehler bei Sicherheitsprotokollierung und -überwachung (z.B. Einfügen sensibler Informationen in Protokolldateien).
    • A10: Server-Side Request Forgery (SSRF).

    Hinweis: Alle Regeln und ihre Codemuster sind in der Dokumentation einsehbar.

  • Datenschutzrisiken mit der Fähigkeit, sensible Datenflüsse wie die Verwendung von PII, PHI in Ihrer App und Komponenten, die sensible Daten verarbeiten (z.B. Datenbanken wie pgSQL, Drittanbieter-APIs wie OpenAI, Sentry usw.), zu erkennen. Dies hilft bei der Erstellung eines Datenschutzberichts relevant für:

    • Datenschutz-Folgenabschätzung (PIA).
    • Datenschutz-Folgenabschätzung (DPIA).
    • Verarbeitungsverzeichnis (RoPA) als Input für die Berichterstattung zur DSGVO-Konformität.

🚀 Erste Schritte

Entdecken Sie Ihre kritischsten Sicherheitsrisiken und Schwachstellen in nur wenigen Minuten. In dieser Anleitung installieren Sie Bearer CLI, führen einen Sicherheitsscan in einem lokalen Projekt durch und sehen die Ergebnisse. Legen wir los!

Bearer CLI installieren

Der schnellste Weg, Bearer CLI zu installieren, ist mit dem Installationsskript. Es wählt automatisch die beste Version für Ihre Architektur aus. Standardmäßig wird die Installation in ./bin und mit der neuesten Release-Version durchgeführt:

curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh

Andere Installationsoptionen

Homebrew

Mit dem offiziellen Homebrew-Tap von Bearer CLI:

brew install bearer/tap/bearer

Aktualisieren Sie eine bestehende Installation mit folgendem Befehl:

brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer

Aktualisieren Sie eine bestehende Installation mit folgendem Befehl:

sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS

Repository-Einstellung hinzufügen:

$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0

Dann mit yum installieren:

  sudo yum -y update
  sudo yum -y install bearer

Aktualisieren Sie eine bestehende Installation mit folgendem Befehl:

sudo yum -y update bearer
Docker

Bearer CLI ist auch als Docker-Image auf Docker Hub und ghcr.io verfügbar.

Mit installiertem Docker können Sie den folgenden Befehl ausführen, wobei Sie die entsprechenden Pfade anstelle der Beispiele verwenden.

docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan

Zusätzlich können Sie Docker Compose verwenden. Fügen Sie Folgendes zu Ihrer docker-compose.yml-Datei hinzu und ersetzen Sie die Volumes durch die entsprechenden Pfade für Ihr Projekt:

version: "3"
services:
  bearer:
    platform: linux/amd64
    image: bearer/bearer:latest-amd64
    volumes:
      - /path/to/repo:/tmp/scan

Führen Sie dann den Befehl docker compose run aus, um Bearer CLI mit den angegebenen Flags auszuführen:

docker compose run bearer scan /tmp/scan --debug

Die obigen Docker-Konfigurationen verwenden immer die neueste Version.

Binärdatei

Laden Sie die Archivdatei für Ihr Betriebssystem/Ihre Architektur von hier herunter.

Entpacken Sie das Archiv und legen Sie die Binärdatei irgendwo in Ihrem $PATH ab (auf UNIX-ähnlichen Systemen /usr/local/bin oder ähnlich). Stellen Sie sicher, dass sie ausführbar ist.

Um Bearer CLI bei Verwendung der Binärdatei zu aktualisieren, laden Sie die neueste Version herunter und überschreiben Sie Ihren vorhandenen Installationsort.


Ihr Projekt scannen

Der einfachste Weg, Bearer CLI auszuprobieren, ist mit dem OWASP-Beispielprojekt Juice Shop. Es simuliert eine realistische JavaScript-Anwendung mit häufigen Sicherheitslücken. Klonen oder laden Sie es an einen geeigneten Ort herunter, um loszulegen.

git clone https://github.com/juice-shop/juice-shop.git

Führen Sie nun den Scan-Befehl mit bearer scan im Projektverzeichnis aus:

bearer scan juice-shop

Ein Fortschrittsbalken zeigt den Status des Scans an.

Sobald der Scan abgeschlossen ist, gibt Bearer CLI standardmäßig einen Sicherheitsbericht aus, der Details zu Regelverstößen sowie die Stellen im Code, an denen die Verstöße aufgetreten sind, und deren Ursachen enthält.

Standardmäßig verwendet der Befehl scan den SAST-Scanner, andere Scannertypen sind verfügbar.

Den Bericht analysieren

Der Sicherheitsbericht ist eine leicht verständliche Ansicht der von Bearer CLI erkannten Sicherheitsprobleme. Ein Bericht besteht aus:

  • Der Liste der Regeln, die gegen Ihren Code ausgeführt wurden.
  • Jede erkannte Fundstelle, die den Dateipfad und die Zeilen enthält, die den Regelverstoß ausgelöst haben.
  • Ein Statistikbereich mit einer Zusammenfassung der Regelprüfungen, Fundstellen und Warnungen.

Die Beispielanwendung OWASP Juice Shop wird Regelverstöße auslösen und einen vollständigen Bericht ausgeben. Hier ein Ausschnitt der Ausgabe:

...
HIGH: Sensitive data stored in HTML local storage detected. [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
To skip this rule, use the flag --skip-rule=javascript_lang_session

File: juice-shop/frontend/src/app/login/login.component.ts:102

 102       localStorage.setItem('email', this.user.email)


=====================================

59 checks, 40 findings

CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0

Zusätzlich zum Sicherheitsbericht können Sie auch einen Datenschutzbericht ausführen.

Bereit für den nächsten Schritt? Weitere Optionen zur Verwendung und Konfiguration des scan-Befehls finden Sie unter Konfiguration des Scan-Befehls.

Für weitere Anleitungen und Tipps zur Nutzung sehen Sie in der Dokumentation nach.

❓ Häufig gestellte Fragen (FAQ)

Was unterscheidet Bearer CLI von anderen SAST-Tools?

SAST-Tools sind dafür bekannt, Sicherheitsteams und Entwickler mit Hunderten von Problemen zu überhäufen, die wenig Kontext und keine Priorität haben, was oft eine manuelle Sichtung durch Sicherheitsanalysten erfordert.

Das anfälligste Gut heute sind sensible Daten, also beginnen wir dort und priorisieren Fundstellen, indem wir sensible Datenflüsse bewerten, um hervorzuheben, was kritischer ist und was nicht. Diese einzigartige Fähigkeit ermöglicht es uns, Ihnen auch einen Datenschutz-Scanner anzubieten.

Wir glauben, dass wir durch die Verknüpfung von Sicherheitsproblemen mit klaren geschäftlichen Auswirkungen und dem Risiko eines Datenverstoßes oder Datenlecks bessere und robustere Software bauen können, ohne zusätzliche Kosten.

Darüber hinaus sind wir zuversichtlich, dass Sie den Unterschied selbst sehen werden, da wir kostenlos und offen, von Grund auf erweiterbar und mit einer großartigen Entwicklererfahrung entwickelt sind.

Was ist der Datenschutz-Scanner?

Zusätzlich zur Erkennung von Sicherheitsmängeln in Ihrem Code ermöglicht Ihnen Bearer CLI, den Prozess der Beweissammlung zu automatisieren, der für die Erstellung eines Datenschutzberichts für Ihr Compliance-Team erforderlich ist.

Wenn Sie Bearer CLI auf Ihrer Codebasis ausführen, entdeckt und klassifiziert es Daten, indem es Muster im Quellcode identifiziert. Es sucht nach Datentypen und gleicht sie ab. Am wichtigsten ist, dass es niemals die tatsächlichen Werte sieht – es kann das einfach nicht –, sondern nur den Code selbst. Wenn Sie mehr erfahren möchten, hier ist die ausführlichere Erklärung.

Bearer CLI kann über 120+ Datentypen aus Kategorien sensibler Daten wie personenbezogene Daten (PD), sensible PD, personenbezogene Informationen (PII) und persönliche Gesundheitsinformationen (PHI) identifizieren. Die vollständige Liste finden Sie in der Dokumentation der unterstützten Datentypen.

Schließlich ermöglicht Ihnen Bearer CLI auch, Komponenten zu erkennen, die sensible Daten speichern und verarbeiten, wie Datenbanken, interne APIs und Drittanbieter-APIs. Die vollständige Liste der Komponenten finden Sie in der Rezeptliste.

Unterstützte Sprachen

Erfahren Sie mehr über die Sprachunterstützung.

Wie lange dauert ein Scan meines Codes? Ist es schnell?

Das hängt von der Größe Ihrer Anwendungen ab. Es kann nur 20 Sekunden dauern, bis zu einigen Minuten für eine extrem große Codebasis.

Als Faustregel sollte Bearer CLI nie länger brauchen als das Ausführen Ihrer Testsuite.

Im Fall der CI-Integration bieten wir eine Diff-Scan-Lösung, um es noch schneller zu machen. Erfahren Sie mehr.

Was ist mit falschen Positiven?

Wenn Sie mit SAST-Tools vertraut sind, sind falsch positive Ergebnisse immer möglich.

Durch den Einsatz modernster statischer Code-Analyse-Techniken und die Bereitstellung einer nativen Filter- und Priorisierungslösung für die wichtigsten Probleme glauben wir, die gesamte SAST-Erfahrung erheblich verbessert zu haben.

Wir bemühen uns, unseren Benutzern die bestmögliche Erfahrung zu bieten. Erfahren Sie mehr darüber, wie wir das erreichen.

Wann und wo sollte man Bearer CLI verwenden?

Wir empfehlen, Bearer CLI in Ihrer CI auszuführen, um neue PRs automatisch auf Sicherheitsprobleme zu überprüfen, damit Ihr Entwicklungsteam eine direkte Rückkopplungsschleife hat, um Probleme sofort zu beheben.

Sie können Bearer CLI auch in Ihre CD integrieren, wobei wir empfehlen, es nur bei hohen Kritikalitätsproblemen fehlschlagen zu lassen, da die Auswirkungen auf Ihr Unternehmen erheblich sein können.

Darüber hinaus ist die Durchführung von Bearer CLI als geplanter Job eine großartige Möglichkeit, Ihre Sicherheitslage im Auge zu behalten und sicherzustellen, dass neue Sicherheitsprobleme auch in Projekten mit geringer Aktivität gefunden werden.

Lesen Sie unbedingt unseren Leitfaden zur Integrationsstrategie für weitere Informationen.

Unterstützen Sie interprozedurale und dateiübergreifende Analysen?

Ja, Bearer Pro unterstützt interprozedurale und dateiübergreifende Analysen, derzeit mit vollständigen Funktionen für Java und aktiv für andere wichtige unterstützte Sprachen erweitert. Diese erweiterte Analyse ermöglicht es Bearer Pro, Daten- und Kontrollflüsse über Funktions- und Dateigrenzen innerhalb einer gesamten Codebasis zu verfolgen. Dies ist entscheidend für die genaue Identifizierung komplexer Schwachstellen, die von der Interaktion verschiedener Codekomponenten abhängen, und reduziert falsch positive Ergebnisse im Vergleich zu Analysen, die auf einzelne Funktionen oder Dateien beschränkt sind, erheblich.

Die interprozedurale und dateiübergreifende Analyse von Bearer Pro für Java hat im OWASP Java Benchmark starke Ergebnisse gezeigt und eine Punktzahl von 76% bei einer gemeldeten Falsch-Positiv-Rate von weniger als 2% erreicht.

✋ Kontakt

Danke, dass Sie Bearer CLI verwenden. Haben Sie noch Fragen?

🤝 Mitwirken

Interessiert an einer Mitarbeit? Wir sind dabei! Details zur Mitarbeit, Einrichtung Ihrer Entwicklungsumgebung und unsere Prozesse finden Sie im Beitragsleitfaden.

🚨 Verhaltenskodex

Von allen, die mit diesem Projekt interagieren, wird erwartet, dass sie die Richtlinien unseres Verhaltenskodex befolgen.

🛡️ Sicherheit

Um eine Schwachstelle oder einen Verdacht auf eine Schwachstelle zu melden, lesen Sie unsere Sicherheitsrichtlinie. Bei Fragen, Bedenken oder anderen Sicherheitsangelegenheiten können Sie gerne ein Issue eröffnen.

🎓 Lizenz

Der Code von Bearer CLI ist unter den Bedingungen der Elastic License 2.0 (ELv2) lizenziert, was bedeutet, dass Sie ihn in Ihrem Unternehmen frei nutzen können, um Ihre Anwendungen ohne kommerzielle Anforderungen zu schützen.

Es ist nicht erlaubt, Bearer CLI Dritten als gehosteten oder verwalteten Dienst ohne ausdrückliche Genehmigung der Bearer Inc. zur Verfügung zu stellen.


Kategorien