
Outil de scan de sécurité de code (SAST) pour découvrir, filtrer et prioriser les risques de sécurité et de vie privée.
Bearer CLI (Open Source) : Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro par Cycode : Toutes les langues de Bearer CLI plus :
En savoir plus sur les langues prises en charge
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
Bearer CLI scanne votre code source pour :
Risques de sécurité et vulnérabilités à l'aide de règles intégrées couvrant l'OWASP Top 10 et le CWE Top 25, par exemple :
Remarque : toutes les règles et leurs modèles de code sont accessibles via la documentation.
Risques de confidentialité avec la capacité de détecter les flux de données sensibles tels que l'utilisation de PII, PHI dans votre application, et les composants traitant des données sensibles (par ex. bases de données comme pgSQL, API tierces comme OpenAI, Sentry, etc.). Cela aide à générer un rapport de confidentialité pertinent pour :
Découvrez vos risques de sécurité et vulnérabilités les plus critiques en quelques minutes seulement. Dans ce guide, vous installerez Bearer CLI, exécuterez une analyse de sécurité sur un projet local, et visualiserez les résultats. Commençons !
Le moyen le plus rapide d'installer Bearer CLI est avec le script d'installation. Il sélectionnera automatiquement la meilleure version pour votre architecture. Par défaut, installation dans ./bin et sur la dernière version disponible :
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
En utilisant le tap Homebrew officiel de Bearer CLI :
brew install bearer/tap/bearer
Mettez à jour une installation existante avec la commande suivante :
brew update && brew upgrade bearer/tap/bearer
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
Mettez à jour une installation existante avec la commande suivante :
sudo apt-get update
sudo apt-get install bearer
Ajoutez le paramètre de dépôt :
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
Ensuite, installez avec yum :
sudo yum -y update
sudo yum -y install bearer
Mettez à jour une installation existante avec la commande suivante :
sudo yum -y update bearer
Bearer CLI est également disponible en tant qu'image Docker sur Docker Hub et ghcr.io.
Avec Docker installé, vous pouvez exécuter la commande suivante en remplaçant les chemins par ceux appropriés.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
De plus, vous pouvez utiliser docker compose. Ajoutez ce qui suit à votre fichier docker-compose.yml et remplacez les volumes par les chemins appropriés pour votre projet :
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
Ensuite, exécutez la commande docker compose run pour lancer Bearer CLI avec les indicateurs souhaités :
docker compose run bearer scan /tmp/scan --debug
Les configurations Docker ci-dessus utiliseront toujours la dernière version.
Téléchargez le fichier d'archive pour votre système d'exploitation/architecture depuis ici.
Décompressez l'archive, et placez le binaire quelque part dans votre $PATH (sur les systèmes UNIX, /usr/local/bin ou similaire). Assurez-vous qu'il a la permission d'exécution.
Pour mettre à jour Bearer CLI en utilisant le binaire, téléchargez la dernière version et remplacez votre emplacement d'installation existant.
Le moyen le plus simple d'essayer Bearer CLI est avec le projet exemple OWASP Juice Shop. Il simule une application JavaScript réaliste avec des failles de sécurité courantes. Clonez-le ou téléchargez-le dans un emplacement pratique pour commencer.
git clone https://github.com/juice-shop/juice-shop.git
Maintenant, exécutez la commande d'analyse avec bearer scan sur le répertoire du projet :
bearer scan juice-shop
Une barre de progression affichera l'état de l'analyse.
Une fois l'analyse terminée, Bearer CLI affichera par défaut un rapport de sécurité détaillant les résultats des règles, ainsi que l'endroit dans le code où les infractions se sont produites et pourquoi.
Par défaut, la commande scan utilise le scanner SAST, d'autres types de scanners sont disponibles.
Le rapport de sécurité est une vue facile à digérer des problèmes de sécurité détectés par Bearer CLI. Un rapport est composé de :
L'application exemple OWASP Juice Shop déclenchera des résultats de règles et affichera un rapport complet. Voici une section de la sortie :
...
HIGH: Sensitive data stored in HTML local storage detected. [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
To skip this rule, use the flag --skip-rule=javascript_lang_session
File: juice-shop/frontend/src/app/login/login.component.ts:102
102 localStorage.setItem('email', this.user.email)
=====================================
59 checks, 40 findings
CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0
En plus du rapport de sécurité, vous pouvez également exécuter un rapport de confidentialité.
Prêt pour l'étape suivante ? Des options supplémentaires pour utiliser et configurer la commande scan se trouvent dans configuration de la commande scan.
Pour plus de guides et de conseils d'utilisation, consultez la documentation.
Les outils SAST sont connus pour submerger les équipes de sécurité et les développeurs avec des centaines de problèmes avec peu de contexte et aucun sens de priorité, obligeant souvent les analystes de sécurité à trier les problèmes manuellement.
L'actif le plus vulnérable aujourd'hui est les données sensibles, donc nous commençons par là et priorisons les résultats en évaluant les flux de données sensibles pour mettre en évidence ce qui est le plus critique et ce qui ne l'est pas. Cette capacité unique nous permet également de vous fournir un scanner de confidentialité.
Nous croyons qu'en liant les problèmes de sécurité à un impact commercial clair et à un risque de violation de données ou de fuite de données, nous pouvons construire des logiciels meilleurs et plus robustes, sans coût supplémentaire.
De plus, en étant gratuit et ouvert, extensible par conception, et construit avec une excellente expérience développeur en tête, nous parions que vous verrez la différence par vous-même.
En plus de détecter les failles de sécurité dans votre code, Bearer CLI vous permet d'automatiser le processus de collecte de preuves nécessaire pour générer un rapport de confidentialité pour votre équipe de conformité.
Lorsque vous exécutez Bearer CLI sur votre codebase, il découvre et classifie les données en identifiant des modèles dans le code source. Plus précisément, il recherche des types de données et les compare. Le plus important, il ne voit jamais les valeurs réelles—il ne le peut tout simplement pas—mais seulement le code lui-même. Si vous voulez en savoir plus, voici l'explication plus longue.
Bearer CLI est capable d'identifier plus de 120 types de données provenant de catégories de données sensibles telles que les Données Personnelles (PD), les Données Personnelles Sensibles, les Informations Personnelles Identifiables (PII) et les Informations de Santé Personnelles (PHI). Vous pouvez consulter la liste complète dans la documentation des types de données pris en charge.
Enfin, Bearer CLI vous permet également de détecter les composants stockant et traitant des données sensibles, comme les bases de données, les API internes et les API tierces. Voir la liste des recettes pour une liste complète des composants.
En savoir plus sur les langues prises en charge.
Cela dépend de la taille de vos applications. Cela peut prendre aussi peu que 20 secondes, jusqu'à quelques minutes pour une base de code extrêmement grande.
En règle générale, Bearer CLI ne devrait jamais prendre plus de temps que l'exécution de votre suite de tests.
Dans le cas d'une intégration CI, nous fournissons une solution d'analyse différentielle pour rendre le processus encore plus rapide. En savoir plus.
Si vous connaissez les outils SAST, les faux positifs sont toujours une possibilité.
En utilisant les techniques d'analyse statique de code les plus modernes et en fournissant une solution de filtrage et de priorisation native sur les problèmes les plus importants, nous pensons avoir considérablement amélioré l'expérience SAST globale.
Nous nous efforçons de fournir la meilleure expérience possible à nos utilisateurs. En savoir plus sur la façon dont nous y parvenons.
Nous recommandons d'exécuter Bearer CLI dans votre CI pour vérifier automatiquement les nouvelles PR pour les problèmes de sécurité, afin que votre équipe de développement ait une boucle de rétroaction directe pour corriger les problèmes immédiatement.
Vous pouvez également intégrer Bearer CLI dans votre CD, bien que nous recommandions de le configurer pour qu'il échoue uniquement sur les problèmes de haute criticité, car l'impact pour votre organisation pourrait être important.
De plus, exécuter Bearer CLI comme une tâche planifiée est un excellent moyen de suivre votre posture de sécurité et de vous assurer que de nouveaux problèmes de sécurité sont trouvés même dans les projets à faible activité.
Assurez-vous de lire notre guide de stratégie d'intégration pour plus d'informations.
Oui, Bearer Pro prend en charge l'analyse interprocédurale et inter-fichiers, actuellement avec des capacités complètes pour Java et en cours d'extension à d'autres langages majeurs pris en charge. Cette analyse avancée permet à Bearer Pro de tracer les flux de données et de contrôle à travers les limites des fonctions et des fichiers dans l'ensemble d'une base de code. Ceci est crucial pour identifier avec précision les vulnérabilités complexes qui dépendent de l'interaction de différents composants de code, réduisant considérablement les faux positifs par rapport aux analyses limitées à des fonctions ou fichiers individuels.
L'analyse interprocédurale et inter-fichiers de Bearer Pro pour Java a démontré des résultats solides sur le OWASP Java Benchmark, atteignant un score de 76 % avec un taux de faux positifs signalé inférieur à 2 %.
Merci d'utiliser Bearer CLI. Vous avez encore des questions ?
Intéressé à contribuer ? Nous sommes là pour ça ! Pour les détails sur la façon de contribuer, la configuration de votre environnement de développement et nos processus, consultez le guide de contribution.
Toute personne interagissant avec ce projet est censée suivre les directives de notre code de conduite.
Pour signaler une vulnérabilité ou une vulnérabilité présumée, voir notre politique de sécurité. Pour toute question, préoccupation ou autre question de sécurité, n'hésitez pas à ouvrir un ticket.
Le code de Bearer CLI est sous licence Elastic License 2.0 (ELv2), ce qui signifie que vous pouvez l'utiliser librement au sein de votre organisation pour protéger vos applications sans aucune exigence commerciale.
Vous n'êtes pas autorisé à fournir Bearer CLI à des tiers en tant que service hébergé ou géré sans l'approbation explicite de Bearer Inc.