
bearer v2.1.0
Herramienta de escaneo de seguridad de código (SAST) para descubrir, filtrar y priorizar riesgos de seguridad y privacidad.
Escanea tu código fuente contra los principales riesgos de seguridad y privacidad.
Bearer es una herramienta de prueba de seguridad de aplicaciones estática (SAST) diseñada para escanear tu código fuente y analizar flujos de datos para identificar, filtrar y priorizar riesgos de seguridad y privacidad.
Bearer ofrece una solución gratuita y abierta, Bearer CLI, y una solución comercial, Bearer Pro, disponible a través de Cycode.
Introducción - Preguntas frecuentes - Documentación - Reportar un error
[![GitHub Release][release-img]][release]
[![Test][test-img]][test]
Soporte de idiomas
Bearer CLI (Código abierto): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro de Cycode: Todos los lenguajes de Bearer CLI más:
- Análisis avanzado entre archivos: Java • Python • C# (alfa)
- Lenguajes adicionales: C# • Kotlin • Elixir • VB.Net
Más información sobre el soporte de idiomas
Análisis estático de código amigable para desarrolladores en seguridad y privacidad
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
Bearer CLI escanea tu código fuente en busca de:
-
Riesgos y vulnerabilidades de seguridad usando reglas integradas que cubren el OWASP Top 10 y CWE Top 25, como:
- A01: Control de acceso (p. ej., Path Traversal, Open Redirect, Exposición de Información Sensible).
- A02: Fallos criptográficos (p. ej., Algoritmo Débil, Comunicación Insegura).
- A03: Inyección (p. ej., SQL Injection, Validación de Entrada, XSS, XPath).
- A04: Diseño (p. ej., Falta de Cifrado de Datos Sensibles, Cookies Persistentes que Contienen Información Sensible).
- A05: Configuración de seguridad incorrecta (p. ej., Almacenamiento en Texto Claro de Información Sensible en una Cookie o JWT).
- A07: Fallos de Identificación y Autenticación (p. ej., Uso de Contraseña Hardcodeada, Validación de Certificado Incorrecta).
- A08: Fallos de Integridad de Datos (p. ej., Deserialización de Datos No Confiables).
- A09: Fallos de Registro y Monitoreo de Seguridad (p. ej., Inserción de Información Sensible en Archivo de Registro).
- A10: Server-Side Request Forgery (SSRF).
Nota: todas las reglas y sus patrones de código son accesibles a través de la documentación.
-
Riesgos de privacidad con la capacidad de detectar flujos de datos sensibles como el uso de PII, PHI en tu aplicación, y componentes que procesan datos sensibles (p. ej., bases de datos como pgSQL, APIs de terceros como OpenAI, Sentry, etc.). Esto ayuda a generar un informe de privacidad relevante para:
- Evaluación de Impacto en la Privacidad (PIA).
- Evaluación de Impacto en la Protección de Datos (DPIA).
- Registro de Actividades de Tratamiento (RoPA) como entrada para informes de cumplimiento del RGPD.
🚀 Introducción
Descubre tus riesgos y vulnerabilidades de seguridad más críticos en solo unos minutos. En esta guía, instalarás Bearer CLI, ejecutarás un escaneo de seguridad en un proyecto local y verás los resultados. ¡Empecemos!
Instalar Bearer CLI
La forma más rápida de instalar Bearer CLI es con el script de instalación. Seleccionará automáticamente la mejor compilación para tu arquitectura. Por defecto, la instalación se realiza en ./bin y con la última versión:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
Otras opciones de instalación
Homebrew
Usando el tap oficial de Homebrew para Bearer CLI:
brew install bearer/tap/bearer
Actualiza una instalación existente con lo siguiente:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
Actualiza una instalación existente con lo siguiente:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
Agregar el repositorio:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
Luego instala con yum:
sudo yum -y update
sudo yum -y install bearer
Actualiza una instalación existente con lo siguiente:
sudo yum -y update bearer
Docker
Bearer CLI también está disponible como imagen de Docker en Docker Hub y ghcr.io.
Con Docker instalado, puedes ejecutar el siguiente comando reemplazando las rutas de ejemplo con las apropiadas.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
Además, puedes usar docker compose. Agrega lo siguiente a tu archivo docker-compose.yml y reemplaza los volúmenes con las rutas apropiadas para tu proyecto:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
Luego, ejecuta el comando docker compose run para ejecutar Bearer CLI con los indicadores especificados:
docker compose run bearer scan /tmp/scan --debug
Las configuraciones de Docker anteriores siempre usarán la última versión.
Binario
Descarga el archivo comprimido para tu sistema operativo/arquitectura desde aquí.
Descomprime el archivo y coloca el binario en algún lugar de tu $PATH (en sistemas UNIX, /usr/local o similar). Asegúrate de que tenga permisos de ejecución.
Para actualizar Bearer CLI cuando uses el binario, descarga la última versión y sobrescribe la ubicación de instalación existente.
Escanea tu proyecto
La forma más fácil de probar Bearer CLI es con el proyecto de ejemplo OWASP Juice Shop. Simula una aplicación JavaScript realista con fallos de seguridad comunes. Clónalo o descárgalo en una ubicación conveniente para empezar.