Volver a actualizaciones
Nuevo releaseAug 25, 2026

bearer v2.1.1

Herramienta de escaneo de seguridad de código (SAST) para descubrir, filtrar y priorizar riesgos de seguridad y privacidad.

Compartir
Banner de Cygives

Bearer

Escanea tu código fuente contra los principales riesgos de seguridad y privacidad.

Bearer es una herramienta de prueba de seguridad de aplicaciones estática (SAST) diseñada para escanear tu código fuente y analizar flujos de datos para identificar, filtrar y priorizar riesgos de seguridad y privacidad.

Bearer ofrece una solución gratuita y abierta, Bearer CLI, y una solución comercial, Bearer Pro, disponible a través de Cycode.

Introducción - Preguntas frecuentes - Documentación - Reportar un error

GitHub Release Test Contributor Covenant

Soporte de idiomas

Bearer CLI (Código abierto): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby

Bearer Pro de Cycode: Todos los lenguajes de Bearer CLI más:

  • Análisis avanzado entre archivos: Java • Python • C# (alfa)
  • Lenguajes adicionales: C# • Kotlin • Elixir • VB.Net

Más información sobre el soporte de idiomas

Análisis estático de código amigable para desarrolladores en seguridad y privacidad

https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4

Bearer CLI escanea tu código fuente en busca de:

  • Riesgos y vulnerabilidades de seguridad usando reglas integradas que cubren el OWASP Top 10 y CWE Top 25, como:

    • A01: Control de acceso (p. ej., Path Traversal, Open Redirect, Exposición de Información Sensible).
    • A02: Fallos criptográficos (p. ej., Algoritmo Débil, Comunicación Insegura).
    • A03: Inyección (p. ej., SQL Injection, Validación de Entrada, XSS, XPath).
    • A04: Diseño (p. ej., Falta de Cifrado de Datos Sensibles, Cookies Persistentes que Contienen Información Sensible).
    • A05: Configuración de seguridad incorrecta (p. ej., Almacenamiento en Texto Claro de Información Sensible en una Cookie o JWT).
    • A07: Fallos de Identificación y Autenticación (p. ej., Uso de Contraseña Hardcodeada, Validación de Certificado Incorrecta).
    • A08: Fallos de Integridad de Datos (p. ej., Deserialización de Datos No Confiables).
    • A09: Fallos de Registro y Monitoreo de Seguridad (p. ej., Inserción de Información Sensible en Archivo de Registro).
    • A10: Server-Side Request Forgery (SSRF).

    Nota: todas las reglas y sus patrones de código son accesibles a través de la documentación.

  • Riesgos de privacidad con la capacidad de detectar flujos de datos sensibles como el uso de PII, PHI en tu aplicación, y componentes que procesan datos sensibles (p. ej., bases de datos como pgSQL, APIs de terceros como OpenAI, Sentry, etc.). Esto ayuda a generar un informe de privacidad relevante para:

    • Evaluación de Impacto en la Privacidad (PIA).
    • Evaluación de Impacto en la Protección de Datos (DPIA).
    • Registro de Actividades de Tratamiento (RoPA) como entrada para informes de cumplimiento del RGPD.

🚀 Introducción

Descubre tus riesgos y vulnerabilidades de seguridad más críticos en solo unos minutos. En esta guía, instalarás Bearer CLI, ejecutarás un escaneo de seguridad en un proyecto local y verás los resultados. ¡Empecemos!

Instalar Bearer CLI

La forma más rápida de instalar Bearer CLI es con el script de instalación. Seleccionará automáticamente la mejor compilación para tu arquitectura. Por defecto, la instalación se realiza en ./bin y con la última versión:

curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh

Otras opciones de instalación

Homebrew

Usando el tap oficial de Homebrew para Bearer CLI:

brew install bearer/tap/bearer

Actualiza una instalación existente con lo siguiente:

brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer

Actualiza una instalación existente con lo siguiente:

sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS

Agregar el repositorio:

$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0

Luego instala con yum:

  sudo yum -y update
  sudo yum -y install bearer

Actualiza una instalación existente con lo siguiente:

sudo yum -y update bearer
Docker

Bearer CLI también está disponible como imagen de Docker en Docker Hub y ghcr.io.

Con Docker instalado, puedes ejecutar el siguiente comando reemplazando las rutas de ejemplo con las apropiadas.

docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan

Además, puedes usar docker compose. Agrega lo siguiente a tu archivo docker-compose.yml y reemplaza los volúmenes con las rutas apropiadas para tu proyecto:

version: "3"
services:
  bearer:
    platform: linux/amd64
    image: bearer/bearer:latest-amd64
    volumes:
      - /path/to/repo:/tmp/scan

Luego, ejecuta el comando docker compose run para ejecutar Bearer CLI con los indicadores especificados:

docker compose run bearer scan /tmp/scan --debug

Las configuraciones de Docker anteriores siempre usarán la última versión.

Binario

Descarga el archivo comprimido para tu sistema operativo/arquitectura desde aquí.

Descomprime el archivo y coloca el binario en algún lugar de tu $PATH (en sistemas UNIX, /usr/local o similar). Asegúrate de que tenga permisos de ejecución.

Para actualizar Bearer CLI cuando uses el binario, descarga la última versión y sobrescribe la ubicación de instalación existente.


Escanea tu proyecto

La forma más fácil de probar Bearer CLI es con el proyecto de ejemplo OWASP Juice Shop. Simula una aplicación JavaScript realista con fallos de seguridad comunes. Clónalo o descárgalo en una ubicación conveniente para empezar.

git clone https://github.com/juice-shop/juice-shop.git

Ahora, ejecuta el comando de escaneo con bearer scan en el directorio del proyecto:

bearer scan juice-shop

Una barra de progreso mostrará el estado del escaneo.

Una vez que el escaneo esté completo, Bearer CLI generará, por defecto, un informe de seguridad con detalles de cualquier hallazgo de reglas, así como dónde en el código base ocurrieron las infracciones y por qué.

Por defecto, el comando scan usa el escáner SAST; hay otros tipos de escáneres disponibles.

Analiza el informe

El informe de seguridad es una vista fácil de digerir de los problemas de seguridad detectados por Bearer CLI. Un informe se compone de:

  • La lista de reglas ejecutadas contra tu código.
  • Cada hallazgo detectado, que contiene la ubicación del archivo y las líneas que dispararon el hallazgo de la regla.
  • Una sección de estadísticas con un resumen de las verificaciones de reglas, hallazgos y advertencias.

La aplicación de ejemplo OWASP Juice Shop activará hallazgos de reglas y generará un informe completo. Aquí hay una sección de la salida:

...
HIGH: Sensitive data stored in HTML local storage detected. [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
To skip this rule, use the flag --skip-rule=javascript_lang_session

File: juice-shop/frontend/src/app/login/login.component.ts:102

 102       localStorage.setItem('email', this.user.email)


=====================================

59 checks, 40 findings

CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0

Además del informe de seguridad, también puedes ejecutar un informe de privacidad.

¿Listo para el siguiente paso? Opciones adicionales para usar y configurar el comando scan se pueden encontrar en cómo configurar el comando de escaneo.

Para más guías y consejos de uso, consulta la documentación.

❓ Preguntas frecuentes

¿Qué hace que Bearer CLI sea diferente de otras herramientas SAST?

Las herramientas SAST son conocidas por enterrar a los equipos de seguridad y desarrolladores bajo cientos de problemas con poco contexto y sin sentido de prioridad, a menudo requiriendo que los analistas de seguridad clasifiquen los problemas manualmente.

El activo más vulnerable hoy en día son los datos sensibles, así que empezamos ahí y priorizamos los hallazgos evaluando los flujos de datos sensibles para resaltar lo que es más crítico y lo que no lo es. Esta capacidad única nos permite proporcionarte también un escáner de privacidad.

Creemos que al vincular los problemas de seguridad con un impacto empresarial claro y el riesgo de una violación de datos o fuga de datos, podemos construir software mejor y más robusto, sin coste adicional.

Además, al ser gratuito y abierto, extensible por diseño y construido pensando en una gran experiencia de desarrollador, apostamos a que verás la diferencia por ti mismo.

¿Qué es el escáner de privacidad?

Además de detectar fallos de seguridad en tu código, Bearer CLI te permite automatizar el proceso de recopilación de evidencias necesario para generar un informe de privacidad para tu equipo de cumplimiento.

Cuando ejecutas Bearer CLI en tu código base, descubre y clasifica datos identificando patrones en el código fuente. Específicamente, busca tipos de datos y los compara con ellos. Lo más importante es que nunca ve los valores reales, simplemente no puede, solo el código en sí. Si quieres saber más, aquí está la explicación más detallada.

Bearer CLI es capaz de identificar más de 120 tipos de datos de categorías de datos sensibles como Datos Personales (PD), Datos Personales Sensibles, Información de Identificación Personal (PII) e Información de Salud Personal (PHI). Puedes ver la lista completa en la documentación de tipos de datos compatibles.

Finalmente, Bearer CLI también te permite detectar componentes que almacenan y procesan datos sensibles, como bases de datos, APIs internas y APIs de terceros. Consulta la lista de recetas para una lista completa de componentes.

Idiomas compatibles

Más información sobre el soporte de idiomas.

¿Cuánto tiempo lleva escanear mi código? ¿Es rápido?

Depende del tamaño de tus aplicaciones. Puede tomar tan solo 20 segundos, hasta unos minutos para una base de código extremadamente grande.

Como regla general, Bearer CLI nunca debería tomar más tiempo que ejecutar tu suite de pruebas.

En el caso de la integración con CI, ofrecemos una solución de escaneo diferencial para hacerlo aún más rápido. Más información.

¿Qué pasa con los falsos positivos?

Si estás familiarizado con las herramientas SAST, los falsos positivos siempre son una posibilidad.

Al utilizar las técnicas de análisis estático de código más modernas y proporcionar una solución nativa de filtrado y priorización de los problemas más importantes, creemos que hemos mejorado drásticamente la experiencia general de SAST.

Nos esforzamos por ofrecer la mejor experiencia posible a nuestros usuarios. Más información sobre cómo logramos esto.

¿Cuándo y dónde usar Bearer CLI?

Recomendamos ejecutar Bearer CLI en tu CI para verificar automáticamente nuevos PRs en busca de problemas de seguridad, de modo que tu equipo de desarrollo tenga un ciclo de retroalimentación directo para solucionar los problemas de inmediato.

También puedes integrar Bearer CLI en tu CD, aunque recomendamos configurarlo para que solo falle en problemas de criticidad alta, ya que el impacto para tu organización podría ser importante.

Además, ejecutar Bearer CLI como una tarea programada es una excelente manera de mantener un seguimiento de tu postura de seguridad y asegurarte de que se encuentren nuevos problemas de seguridad incluso en proyectos con poca actividad.

Asegúrate de leer nuestra guía de estrategia de integración para más información.

¿Soporta análisis interprocedimental y entre archivos?

Sí, Bearer Pro soporta análisis interprocedimental y entre archivos, actualmente con capacidades completas para Java y en proceso de extensión activa a otros lenguajes principales compatibles. Este análisis avanzado permite a Bearer Pro rastrear flujos de datos y control a través de los límites de funciones y archivos dentro de una base de código completa. Esto es crucial para identificar con precisión vulnerabilidades complejas que dependen de la interacción de diferentes componentes del código, reduciendo significativamente los falsos positivos en comparación con los análisis limitados a funciones o archivos individuales.

El análisis interprocedimental y entre archivos de Bearer Pro para Java ha demostrado resultados sólidos en el OWASP Java Benchmark, logrando una puntuación del 76% con una tasa de falsos positivos reportada de menos del 2%.

✋ Ponte en contacto

Gracias por usar Bearer CLI. ¿Aún tienes preguntas?

🤝 Contribuciones

¿Interesado en contribuir? ¡Estamos aquí para eso! Para obtener detalles sobre cómo contribuir, configurar tu entorno de desarrollo y nuestros procesos, revisa la guía de contribución.

🚨 Código de conducta

Se espera que todas las personas que interactúen con este proyecto sigan las pautas de nuestro código de conducta.

🛡️ Seguridad

Para reportar una vulnerabilidad o posible vulnerabilidad, consulta nuestra política de seguridad. Para cualquier pregunta, inquietud u otro asunto de seguridad, no dudes en abrir un issue.

🎓 Licencia

El código de Bearer CLI está licenciado bajo los términos de la Licencia Elastic 2.0 (ELv2), lo que significa que puedes usarlo libremente dentro de tu organización para proteger tus aplicaciones sin requisitos comerciales.

No tienes permitido proporcionar Bearer CLI a terceros como un servicio alojado o gestionado sin la aprobación explícita de Bearer Inc.


Categorías