
bearer v2.1.0
Outil de scan de sécurité de code (SAST) pour découvrir, filtrer et prioriser les risques de sécurité et de vie privée.
Scannez votre code source contre les principaux risques de sécurité et de confidentialité.
Bearer est un outil de test de sécurité statique d'applications (SAST) conçu pour analyser votre code source et les flux de données afin d'identifier, filtrer et prioriser les risques de sécurité et de confidentialité.
Bearer propose une solution gratuite et ouverte, Bearer CLI, ainsi qu'une solution commerciale, Bearer Pro, disponible via Cycode.
Pour commencer - FAQ - Documentation - Signaler un bug
[![GitHub Release][release-img]][release]
[![Test][test-img]][test]
Langues prises en charge
Bearer CLI (Open Source) : Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro par Cycode : Toutes les langues de Bearer CLI plus :
- Analyse inter-fichiers avancée : Java • Python • C# (alpha)
- Langues supplémentaires : C# • Kotlin • Elixir • VB.Net
En savoir plus sur les langues prises en charge
Analyse statique de code adaptée aux développeurs pour la sécurité et la confidentialité
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
Bearer CLI scanne votre code source pour :
-
Risques de sécurité et vulnérabilités à l'aide de règles intégrées couvrant l'OWASP Top 10 et le CWE Top 25, par exemple :
- A01 : Contrôle d'accès (par ex. traversée de chemin, redirection ouverte, exposition d'informations sensibles).
- A02 : Défaillances cryptographiques (par ex. algorithme faible, communication non sécurisée).
- A03 : Injection (par ex. injection SQL, validation d'entrée, XSS, XPath).
- A04 : Conception (par ex. absence de chiffrement des données sensibles, cookies persistants contenant des informations sensibles).
- A05 : Mauvaise configuration de sécurité (par ex. stockage en texte clair d'informations sensibles dans un cookie ou un JWT).
- A07 : Défaillances d'identification et d'authentification (par ex. utilisation de mots de passe codés en dur, validation de certificat incorrecte).
- A08 : Défaillances d'intégrité des données (par ex. désérialisation de données non fiables).
- A09 : Défaillances de journalisation et de surveillance de la sécurité (par ex. insertion d'informations sensibles dans un fichier journal).
- A10 : Falsification de requête côté serveur (SSRF).
Remarque : toutes les règles et leurs modèles de code sont accessibles via la documentation.
-
Risques de confidentialité avec la capacité de détecter les flux de données sensibles tels que l'utilisation de PII, PHI dans votre application, et les composants traitant des données sensibles (par ex. bases de données comme pgSQL, API tierces comme OpenAI, Sentry, etc.). Cela aide à générer un rapport de confidentialité pertinent pour :
- Évaluation d'impact sur la vie privée (PIA).
- Évaluation d'impact relative à la protection des données (DPIA).
- Registre des activités de traitement (RoPA) pour la conformité au RGPD.
🚀 Pour commencer
Découvrez vos risques de sécurité et vulnérabilités les plus critiques en quelques minutes seulement. Dans ce guide, vous installerez Bearer CLI, exécuterez une analyse de sécurité sur un projet local, et visualiserez les résultats. Commençons !
Installer Bearer CLI
Le moyen le plus rapide d'installer Bearer CLI est avec le script d'installation. Il sélectionnera automatiquement la meilleure version pour votre architecture. Par défaut, installation dans ./bin et sur la dernière version disponible :
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
Autres options d'installation
Homebrew
En utilisant le tap Homebrew officiel de Bearer CLI :
brew install bearer/tap/bearer
Mettez à jour une installation existante avec la commande suivante :
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
Mettez à jour une installation existante avec la commande suivante :
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
Ajoutez le paramètre de dépôt :
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
Ensuite, installez avec yum :
sudo yum -y update
sudo yum -y install bearer
Mettez à jour une installation existante avec la commande suivante :
sudo yum -y update bearer
Docker
Bearer CLI est également disponible en tant qu'image Docker sur Docker Hub et ghcr.io.
Avec Docker installé, vous pouvez exécuter la commande suivante en remplaçant les chemins par ceux appropriés.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
De plus, vous pouvez utiliser docker compose. Ajoutez ce qui suit à votre fichier docker-compose.yml et remplacez les volumes par les chemins appropriés pour votre projet :
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
Ensuite, exécutez la commande docker compose run pour lancer Bearer CLI avec les indicateurs souhaités :
docker compose run bearer scan /tmp/scan --debug
Les configurations Docker ci-dessus utiliseront toujours la dernière version.
Binaire
Téléchargez le fichier d'archive pour votre système d'exploitation/architecture depuis ici.
Décompressez l'archive, et placez le binaire quelque part dans votre $PATH (sur les systèmes UNIX, /usr/local/bin ou similaire). Assurez-vous qu'il a la permission d'exécution.
Pour mettre à jour Bearer CLI en utilisant le binaire, téléchargez la dernière version et remplacez votre emplacement d'installation existant.