Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
bearer — Outil de scan de sécurité de code (SAST) pour découvrir, filtrer et prioriser les risques de sécurité et de vie privée. | Kitploit
Outils/GitHubGitHub/bearer/bearer
Scanners de VulnérabilitésAnalyse Statique de Code (SAST)Analyse de CodeDevSecOpsProtection de la Vie Privée
GitHubbearer/bearer

bearer

Outil de scan de sécurité de code (SAST) pour découvrir, filtrer et prioriser les risques de sécurité et de vie privée.

Voir le dépôt
2.7k147il y a 1 jourVérifié par Kitploit

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager
Site web
Bannière Cygives

Bearer

Scannez votre code source contre les principaux risques de sécurité et de confidentialité.

Bearer est un outil de test de sécurité statique d'applications (SAST) conçu pour analyser votre code source et les flux de données afin d'identifier, filtrer et prioriser les risques de sécurité et de confidentialité.

Bearer propose une solution gratuite et ouverte, Bearer CLI, ainsi qu'une solution commerciale, Bearer Pro, disponible via Cycode.

Pour commencer - FAQ - Documentation - Signaler un bug

GitHub Release Test Contributor Covenant

Langues prises en charge

Bearer CLI (Open Source) : Go • Java • JavaScript • TypeScript • PHP • Python • Ruby

Bearer Pro par Cycode : Toutes les langues de Bearer CLI plus :

  • Analyse inter-fichiers avancée : Java • Python • C# (alpha)
  • Langues supplémentaires : C# • Kotlin • Elixir • VB.Net

En savoir plus sur les langues prises en charge

Analyse statique de code adaptée aux développeurs pour la sécurité et la confidentialité

https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4

Bearer CLI scanne votre code source pour :

  • Risques de sécurité et vulnérabilités à l'aide de règles intégrées couvrant l'OWASP Top 10 et le CWE Top 25, par exemple :

    • A01 : Contrôle d'accès (par ex. traversée de chemin, redirection ouverte, exposition d'informations sensibles).
    • A02 : Défaillances cryptographiques (par ex. algorithme faible, communication non sécurisée).
    • A03 : Injection (par ex. injection SQL, validation d'entrée, XSS, XPath).
    • A04 : Conception (par ex. absence de chiffrement des données sensibles, cookies persistants contenant des informations sensibles).
    • A05 : Mauvaise configuration de sécurité (par ex. stockage en texte clair d'informations sensibles dans un cookie ou un JWT).
    • A07 : Défaillances d'identification et d'authentification (par ex. utilisation de mots de passe codés en dur, validation de certificat incorrecte).
    • A08 : Défaillances d'intégrité des données (par ex. désérialisation de données non fiables).
    • A09 : Défaillances de journalisation et de surveillance de la sécurité (par ex. insertion d'informations sensibles dans un fichier journal).
    • A10 : Falsification de requête côté serveur (SSRF).

    Remarque : toutes les règles et leurs modèles de code sont accessibles via la documentation.

  • Risques de confidentialité avec la capacité de détecter les flux de données sensibles tels que l'utilisation de PII, PHI dans votre application, et les composants traitant des données sensibles (par ex. bases de données comme pgSQL, API tierces comme OpenAI, Sentry, etc.). Cela aide à générer un rapport de confidentialité pertinent pour :

    • Évaluation d'impact sur la vie privée (PIA).
    • Évaluation d'impact relative à la protection des données (DPIA).
    • Registre des activités de traitement (RoPA) pour la conformité au RGPD.

🚀 Pour commencer

Découvrez vos risques de sécurité et vulnérabilités les plus critiques en quelques minutes seulement. Dans ce guide, vous installerez Bearer CLI, exécuterez une analyse de sécurité sur un projet local, et visualiserez les résultats. Commençons !

Installer Bearer CLI

Le moyen le plus rapide d'installer Bearer CLI est avec le script d'installation. Il sélectionnera automatiquement la meilleure version pour votre architecture. Par défaut, installation dans ./bin et sur la dernière version disponible :

root@kitploit:~
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh

Autres options d'installation

Homebrew

En utilisant le tap Homebrew officiel de Bearer CLI :

root@kitploit:~
brew install bearer/tap/bearer

Mettez à jour une installation existante avec la commande suivante :

root@kitploit:~
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
root@kitploit:~
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer

Mettez à jour une installation existante avec la commande suivante :

root@kitploit:~
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS

Ajoutez le paramètre de dépôt :

root@kitploit:~
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0

Ensuite, installez avec yum :

root@kitploit:~
  sudo yum -y update
  sudo yum -y install bearer

Mettez à jour une installation existante avec la commande suivante :

root@kitploit:~
sudo yum -y update bearer
Docker

Bearer CLI est également disponible en tant qu'image Docker sur Docker Hub et ghcr.io.

Avec Docker installé, vous pouvez exécuter la commande suivante en remplaçant les chemins par ceux appropriés.

root@kitploit:~
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan

De plus, vous pouvez utiliser docker compose. Ajoutez ce qui suit à votre fichier docker-compose.yml et remplacez les volumes par les chemins appropriés pour votre projet :

root@kitploit:~
version: "3"
services:
  bearer:
    platform: linux/amd64
    image: bearer/bearer:latest-amd64
    volumes:
      - /path/to/repo:/tmp/scan

Ensuite, exécutez la commande docker compose run pour lancer Bearer CLI avec les indicateurs souhaités :

root@kitploit:~
docker compose run bearer scan /tmp/scan --debug

Les configurations Docker ci-dessus utiliseront toujours la dernière version.

Binaire

Téléchargez le fichier d'archive pour votre système d'exploitation/architecture depuis ici.

Décompressez l'archive, et placez le binaire quelque part dans votre $PATH (sur les systèmes UNIX, /usr/local/bin ou similaire). Assurez-vous qu'il a la permission d'exécution.

Pour mettre à jour Bearer CLI en utilisant le binaire, téléchargez la dernière version et remplacez votre emplacement d'installation existant.


Analyser votre projet

Le moyen le plus simple d'essayer Bearer CLI est avec le projet exemple OWASP Juice Shop. Il simule une application JavaScript réaliste avec des failles de sécurité courantes. Clonez-le ou téléchargez-le dans un emplacement pratique pour commencer.

root@kitploit:~
git clone https://github.com/juice-shop/juice-shop.git

Maintenant, exécutez la commande d'analyse avec bearer scan sur le répertoire du projet :

root@kitploit:~
bearer scan juice-shop

Une barre de progression affichera l'état de l'analyse.

Une fois l'analyse terminée, Bearer CLI affichera par défaut un rapport de sécurité détaillant les résultats des règles, ainsi que l'endroit dans le code où les infractions se sont produites et pourquoi.

Par défaut, la commande scan utilise le scanner SAST, d'autres types de scanners sont disponibles.

Analyser le rapport

Le rapport de sécurité est une vue facile à digérer des problèmes de sécurité détectés par Bearer CLI. Un rapport est composé de :

  • La liste des règles exécutées sur votre code.
  • Chaque résultat détecté, contenant l'emplacement du fichier et les lignes qui ont déclenché le résultat de la règle.
  • Une section de statistiques avec un résumé des vérifications de règles, des résultats et des avertissements.

L'application exemple OWASP Juice Shop déclenchera des résultats de règles et affichera un rapport complet. Voici une section de la sortie :

root@kitploit:~
...
HIGH: Sensitive data stored in HTML local storage detected. [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
To skip this rule, use the flag --skip-rule=javascript_lang_session

File: juice-shop/frontend/src/app/login/login.component.ts:102

 102       localStorage.setItem('email', this.user.email)


=====================================

59 checks, 40 findings

CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0

En plus du rapport de sécurité, vous pouvez également exécuter un rapport de confidentialité.

Prêt pour l'étape suivante ? Des options supplémentaires pour utiliser et configurer la commande scan se trouvent dans configuration de la commande scan.

Pour plus de guides et de conseils d'utilisation, consultez la documentation.

❓ FAQ

Qu'est-ce qui rend Bearer CLI différent des autres outils SAST ?

Les outils SAST sont connus pour submerger les équipes de sécurité et les développeurs avec des centaines de problèmes avec peu de contexte et aucun sens de priorité, obligeant souvent les analystes de sécurité à trier les problèmes manuellement.

L'actif le plus vulnérable aujourd'hui est les données sensibles, donc nous commençons par là et priorisons les résultats en évaluant les flux de données sensibles pour mettre en évidence ce qui est le plus critique et ce qui ne l'est pas. Cette capacité unique nous permet également de vous fournir un scanner de confidentialité.

Nous croyons qu'en liant les problèmes de sécurité à un impact commercial clair et à un risque de violation de données ou de fuite de données, nous pouvons construire des logiciels meilleurs et plus robustes, sans coût supplémentaire.

De plus, en étant gratuit et ouvert, extensible par conception, et construit avec une excellente expérience développeur en tête, nous parions que vous verrez la différence par vous-même.

Qu'est-ce que le scanner de confidentialité ?

En plus de détecter les failles de sécurité dans votre code, Bearer CLI vous permet d'automatiser le processus de collecte de preuves nécessaire pour générer un rapport de confidentialité pour votre équipe de conformité.

Lorsque vous exécutez Bearer CLI sur votre codebase, il découvre et classifie les données en identifiant des modèles dans le code source. Plus précisément, il recherche des types de données et les compare. Le plus important, il ne voit jamais les valeurs réelles—il ne le peut tout simplement pas—mais seulement le code lui-même. Si vous voulez en savoir plus, voici l'explication plus longue.

Bearer CLI est capable d'identifier plus de 120 types de données provenant de catégories de données sensibles telles que les Données Personnelles (PD), les Données Personnelles Sensibles, les Informations Personnelles Identifiables (PII) et les Informations de Santé Personnelles (PHI). Vous pouvez consulter la liste complète dans la documentation des types de données pris en charge.

Enfin, Bearer CLI vous permet également de détecter les composants stockant et traitant des données sensibles, comme les bases de données, les API internes et les API tierces. Voir la liste des recettes pour une liste complète des composants.

Langue prise en charge

En savoir plus sur les langues prises en charge.

Combien de temps faut-il pour analyser mon code ? Est-ce rapide ?

Cela dépend de la taille de vos applications. Cela peut prendre aussi peu que 20 secondes, jusqu'à quelques minutes pour une base de code extrêmement grande.

En règle générale, Bearer CLI ne devrait jamais prendre plus de temps que l'exécution de votre suite de tests.

Dans le cas d'une intégration CI, nous fournissons une solution d'analyse différentielle pour rendre le processus encore plus rapide. En savoir plus.

Qu'en est-il des faux positifs ?

Si vous connaissez les outils SAST, les faux positifs sont toujours une possibilité.

En utilisant les techniques d'analyse statique de code les plus modernes et en fournissant une solution de filtrage et de priorisation native sur les problèmes les plus importants, nous pensons avoir considérablement amélioré l'expérience SAST globale.

Nous nous efforçons de fournir la meilleure expérience possible à nos utilisateurs. En savoir plus sur la façon dont nous y parvenons.

Quand et où utiliser Bearer CLI ?

Nous recommandons d'exécuter Bearer CLI dans votre CI pour vérifier automatiquement les nouvelles PR pour les problèmes de sécurité, afin que votre équipe de développement ait une boucle de rétroaction directe pour corriger les problèmes immédiatement.

Vous pouvez également intégrer Bearer CLI dans votre CD, bien que nous recommandions de le configurer pour qu'il échoue uniquement sur les problèmes de haute criticité, car l'impact pour votre organisation pourrait être important.

De plus, exécuter Bearer CLI comme une tâche planifiée est un excellent moyen de suivre votre posture de sécurité et de vous assurer que de nouveaux problèmes de sécurité sont trouvés même dans les projets à faible activité.

Assurez-vous de lire notre guide de stratégie d'intégration pour plus d'informations.

Supportez-vous l'analyse interprocédurale et inter-fichiers ?

Oui, Bearer Pro prend en charge l'analyse interprocédurale et inter-fichiers, actuellement avec des capacités complètes pour Java et en cours d'extension à d'autres langages majeurs pris en charge. Cette analyse avancée permet à Bearer Pro de tracer les flux de données et de contrôle à travers les limites des fonctions et des fichiers dans l'ensemble d'une base de code. Ceci est crucial pour identifier avec précision les vulnérabilités complexes qui dépendent de l'interaction de différents composants de code, réduisant considérablement les faux positifs par rapport aux analyses limitées à des fonctions ou fichiers individuels.

L'analyse interprocédurale et inter-fichiers de Bearer Pro pour Java a démontré des résultats solides sur le OWASP Java Benchmark, atteignant un score de 76 % avec un taux de faux positifs signalé inférieur à 2 %.

✋ Prenez contact

Merci d'utiliser Bearer CLI. Vous avez encore des questions ?

  • Commencez par la documentation.
  • Vous avez une demande de fonctionnalité ou vous avez trouvé un bug ? Ouvrez un nouveau ticket.
  • Vous avez trouvé un problème de sécurité ? Consultez notre Politique de sécurité pour les détails de signalement.
  • En savoir plus sur Bearer.com

🤝 Contribuer

Intéressé à contribuer ? Nous sommes là pour ça ! Pour les détails sur la façon de contribuer, la configuration de votre environnement de développement et nos processus, consultez le guide de contribution.

🚨 Code de conduite

Toute personne interagissant avec ce projet est censée suivre les directives de notre code de conduite.

🛡️ Sécurité

Pour signaler une vulnérabilité ou une vulnérabilité présumée, voir notre politique de sécurité. Pour toute question, préoccupation ou autre question de sécurité, n'hésitez pas à ouvrir un ticket.

🎓 Licence

Le code de Bearer CLI est sous licence Elastic License 2.0 (ELv2), ce qui signifie que vous pouvez l'utiliser librement au sein de votre organisation pour protéger vos applications sans aucune exigence commerciale.

Vous n'êtes pas autorisé à fournir Bearer CLI à des tiers en tant que service hébergé ou géré sans l'approbation explicite de Bearer Inc.


Télécharger l’outil