
bearer v2.1.0
कोड सुरक्षा स्कैनिंग टूल (SAST) जो सुरक्षा और गोपनीयता जोखिमों को खोजने, फ़िल्टर करने और प्राथमिकता देने के लिए है।
अपने स्रोत कोड को शीर्ष सुरक्षा और गोपनीयता जोखिमों के विरुद्ध स्कैन करें।
Bearer एक स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST) उपकरण है जिसे आपके स्रोत कोड को स्कैन करने और डेटा प्रवाह का विश्लेषण करने के लिए डिज़ाइन किया गया है ताकि सुरक्षा और गोपनीयता जोखिमों की पहचान, फ़िल्टर और प्राथमिकता दी जा सके।
Bearer एक मुफ्त, ओपन समाधान, Bearer CLI, और एक वाणिज्यिक समाधान, Bearer Pro, जो Cycode के माध्यम से उपलब्ध है, प्रदान करता है।
आरंभ करें - सामान्य प्रश्न - दस्तावेज़ीकरण - बग रिपोर्ट करें
[![GitHub Release][release-img]][release]
[![Test][test-img]][test]
भाषा समर्थन
Bearer CLI (ओपन सोर्स): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Cycode द्वारा Bearer Pro: सभी Bearer CLI भाषाएँ और:
- उन्नत क्रॉस-फ़ाइल विश्लेषण: Java • Python • C# (अल्फा)
- अतिरिक्त भाषाएँ: C# • Kotlin • Elixir • VB.Net
भाषा समर्थन के बारे में और जानें
डेवलपर-अनुकूल स्थैतिक कोड विश्लेषण सुरक्षा और गोपनीयता के लिए
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
Bearer CLI आपके स्रोत कोड को इसके लिए स्कैन करता है:
-
सुरक्षा जोखिम और कमज़ोरियाँ अंतर्निहित नियमों का उपयोग करके जो OWASP Top 10 और CWE Top 25 को कवर करते हैं, जैसे:
- A01: पहुँच नियंत्रण (जैसे पथ ट्रैवर्सल, ओपन रीडायरेक्ट, संवेदनशील सूचना का खुलासा)।
- A02: क्रिप्टोग्राफ़िक विफलताएँ (जैसे कमज़ोर एल्गोरिदम, असुरक्षित संचार)।
- A03: इंजेक्शन (जैसे SQL इंजेक्शन, इनपुट सत्यापन, XSS, XPath)।
- A04: डिज़ाइन (जैसे संवेदनशील डेटा का अनुपलब्ध एन्क्रिप्शन, संवेदनशील जानकारी वाले स्थायी कुकीज़)।
- A05: सुरक्षा गलत कॉन्फ़िगरेशन (जैसे कुकी या JWT में संवेदनशील जानकारी का स्पष्ट पाठ भंडारण)।
- A07: पहचान और प्रमाणीकरण विफलताएँ (जैसे हार्ड-कोडेड पासवर्ड का उपयोग, अनुचित प्रमाणपत्र सत्यापन)।
- A08: डेटा अखंडता विफलताएँ (जैसे अविश्वसनीय डेटा का डिसीरियलाइज़ेशन)।
- A09: सुरक्षा लॉगिंग और निगरानी विफलताएँ (जैसे लॉग फ़ाइल में संवेदनशील जानकारी सम्मिलित करना)।
- A10: सर्वर-साइड रिक्वेस्ट फ़ोर्जरी (SSRF)।
नोट: सभी नियम और उनके कोड पैटर्न दस्तावेज़ीकरण के माध्यम से सुलभ हैं।
-
गोपनीयता जोखिम जिसमें संवेदनशील डेटा प्रवाह का पता लगाने की क्षमता है जैसे कि आपके ऐप में PII, PHI का उपयोग, और घटक जो संवेदनशील डेटा संसाधित करते हैं (जैसे pgSQL जैसे डेटाबेस, OpenAI, Sentry जैसे तृतीय-पक्ष API)। यह गोपनीयता रिपोर्ट उत्पन्न करने में मदद करता है जो इसके लिए प्रासंगिक है:
- गोपनीयता प्रभाव आकलन (PIA)।
- डेटा संरक्षण प्रभाव आकलन (DPIA)।
- GDPR अनुपालन रिपोर्टिंग के लिए प्रसंस्करण गतिविधियों के रिकॉर्ड (RoPA) इनपुट।
🚀 आरंभ करें
अपने सबसे महत्वपूर्ण सुरक्षा जोखिमों और कमज़ोरियों को कुछ ही मिनटों में खोजें। इस गाइड में, आप Bearer CLI स्थापित करेंगे, एक स्थानीय प्रोजेक्ट पर सुरक्षा स्कैन चलाएंगे, और परिणाम देखेंगे। चलिए शुरू करते हैं!
Bearer CLI स्थापित करें
Bearer CLI स्थापित करने का सबसे तेज़ तरीका इंस्टॉल स्क्रिप्ट है। यह आपके आर्किटेक्चर के लिए सबसे अच्छा बिल्ड स्वचालित रूप से चुनेगा। डिफ़ॉल्ट रूप से ./bin और नवीनतम रिलीज़ संस्करण में स्थापित होता है:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
अन्य स्थापना विकल्प
Homebrew
Bearer CLI के आधिकारिक Homebrew टैप का उपयोग करना:
brew install bearer/tap/bearer
मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
रिपॉजिटरी सेटिंग जोड़ें:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
फिर yum के साथ स्थापित करें:
sudo yum -y update
sudo yum -y install bearer
मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:
sudo yum -y update bearer
Docker
Bearer CLI Docker Hub और ghcr.io पर Docker इमेज के रूप में भी उपलब्ध है।
Docker स्थापित होने पर, आप उपयुक्त पथों को उदाहरणों के स्थान पर रखकर निम्नलिखित कमांड चला सकते हैं।
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
इसके अतिरिक्त, आप docker compose का उपयोग कर सकते हैं। अपनी docker-compose.yml फ़ाइल में निम्नलिखित जोड़ें और वॉल्यूम को अपने प्रोजेक्ट के लिए उपयुक्त पथों से बदलें:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
फिर, किसी भी निर्दिष्ट फ़्लैग के साथ Bearer CLI चलाने के लिए docker compose run कमांड चलाएँ:
docker compose run bearer scan /tmp/scan --debug
उपरोक्त Docker कॉन्फ़िगरेशन हमेशा नवीनतम रिलीज़ का उपयोग करेंगे।
बाइनरी
अपने ऑपरेटिंग सिस्टम/आर्किटेक्चर के लिए संग्रह फ़ाइल यहाँ से डाउनलोड करें।
संग्रह को अनज़िप करें, और बाइनरी को अपने $PATH में कहीं रखें (UNIX-जैसे सिस्टम पर, /usr/local/bin या ऐसा ही)। सुनिश्चित करें कि इसे निष्पादित करने की अनुमति है।
बाइनरी का उपयोग करते समय Bearer CLI को अपडेट करने के लिए, नवीनतम रिलीज़ डाउनलोड करें और अपने मौजूदा स्थापना स्थान को ओवरराइट करें।
अपने प्रोजेक्ट को स्कैन करें
Bearer CLI को आज़माने का सबसे आसान तरीका OWASP Juice Shop उदाहरण प्रोजेक्ट के साथ है। यह सामान्य सुरक्षा दोषों वाले एक यथार्थवादी JavaScript एप्लिकेशन का अनुकरण करता है। आरंभ करने के लिए इसे किसी सुविधाजनक स्थान पर क्लोन या डाउनलोड करें।
git clone https://github.com/juice-shop/juice-shop.git
अब, प्रोजेक्ट निर्देशिका पर bearer scan कमांड चलाएँ:
bearer scan juice-shop
स्कैन की स्थिति दर्शाने वाली एक प्रगति पट्टी दिखाई देगी।
स्कैन पूरा होने पर, Bearer CLI डिफ़ॉल्ट रूप से, नियम निष्कर्षों के विवरण के साथ एक सुरक्षा रिपोर्ट आउटपुट करेगा, साथ ही कोडबेस में उल्लंघन कहाँ और क्यों हुए।