
bearer v2.1.1
कोड सुरक्षा स्कैनिंग टूल (SAST) जो सुरक्षा और गोपनीयता जोखिमों को खोजने, फ़िल्टर करने और प्राथमिकता देने के लिए है।
अपने स्रोत कोड को शीर्ष सुरक्षा और गोपनीयता जोखिमों के विरुद्ध स्कैन करें।
Bearer एक स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST) उपकरण है जिसे आपके स्रोत कोड को स्कैन करने और डेटा प्रवाह का विश्लेषण करने के लिए डिज़ाइन किया गया है ताकि सुरक्षा और गोपनीयता जोखिमों की पहचान, फ़िल्टर और प्राथमिकता दी जा सके।
Bearer एक मुफ्त, ओपन समाधान, Bearer CLI, और एक वाणिज्यिक समाधान, Bearer Pro, जो Cycode के माध्यम से उपलब्ध है, प्रदान करता है।
आरंभ करें - सामान्य प्रश्न - दस्तावेज़ीकरण - बग रिपोर्ट करें
भाषा समर्थन
Bearer CLI (ओपन सोर्स): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Cycode द्वारा Bearer Pro: सभी Bearer CLI भाषाएँ और:
- उन्नत क्रॉस-फ़ाइल विश्लेषण: Java • Python • C# (अल्फा)
- अतिरिक्त भाषाएँ: C# • Kotlin • Elixir • VB.Net
भाषा समर्थन के बारे में और जानें
डेवलपर-अनुकूल स्थैतिक कोड विश्लेषण सुरक्षा और गोपनीयता के लिए
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
Bearer CLI आपके स्रोत कोड को इसके लिए स्कैन करता है:
-
सुरक्षा जोखिम और कमज़ोरियाँ अंतर्निहित नियमों का उपयोग करके जो OWASP Top 10 और CWE Top 25 को कवर करते हैं, जैसे:
- A01: पहुँच नियंत्रण (जैसे पथ ट्रैवर्सल, ओपन रीडायरेक्ट, संवेदनशील सूचना का खुलासा)।
- A02: क्रिप्टोग्राफ़िक विफलताएँ (जैसे कमज़ोर एल्गोरिदम, असुरक्षित संचार)।
- A03: इंजेक्शन (जैसे SQL इंजेक्शन, इनपुट सत्यापन, XSS, XPath)।
- A04: डिज़ाइन (जैसे संवेदनशील डेटा का अनुपलब्ध एन्क्रिप्शन, संवेदनशील जानकारी वाले स्थायी कुकीज़)।
- A05: सुरक्षा गलत कॉन्फ़िगरेशन (जैसे कुकी या JWT में संवेदनशील जानकारी का स्पष्ट पाठ भंडारण)।
- A07: पहचान और प्रमाणीकरण विफलताएँ (जैसे हार्ड-कोडेड पासवर्ड का उपयोग, अनुचित प्रमाणपत्र सत्यापन)।
- A08: डेटा अखंडता विफलताएँ (जैसे अविश्वसनीय डेटा का डिसीरियलाइज़ेशन)।
- A09: सुरक्षा लॉगिंग और निगरानी विफलताएँ (जैसे लॉग फ़ाइल में संवेदनशील जानकारी सम्मिलित करना)।
- A10: सर्वर-साइड रिक्वेस्ट फ़ोर्जरी (SSRF)।
नोट: सभी नियम और उनके कोड पैटर्न दस्तावेज़ीकरण के माध्यम से सुलभ हैं।
-
गोपनीयता जोखिम जिसमें संवेदनशील डेटा प्रवाह का पता लगाने की क्षमता है जैसे कि आपके ऐप में PII, PHI का उपयोग, और घटक जो संवेदनशील डेटा संसाधित करते हैं (जैसे pgSQL जैसे डेटाबेस, OpenAI, Sentry जैसे तृतीय-पक्ष API)। यह गोपनीयता रिपोर्ट उत्पन्न करने में मदद करता है जो इसके लिए प्रासंगिक है:
- गोपनीयता प्रभाव आकलन (PIA)।
- डेटा संरक्षण प्रभाव आकलन (DPIA)।
- GDPR अनुपालन रिपोर्टिंग के लिए प्रसंस्करण गतिविधियों के रिकॉर्ड (RoPA) इनपुट।
🚀 आरंभ करें
अपने सबसे महत्वपूर्ण सुरक्षा जोखिमों और कमज़ोरियों को कुछ ही मिनटों में खोजें। इस गाइड में, आप Bearer CLI स्थापित करेंगे, एक स्थानीय प्रोजेक्ट पर सुरक्षा स्कैन चलाएंगे, और परिणाम देखेंगे। चलिए शुरू करते हैं!
Bearer CLI स्थापित करें
Bearer CLI स्थापित करने का सबसे तेज़ तरीका इंस्टॉल स्क्रिप्ट है। यह आपके आर्किटेक्चर के लिए सबसे अच्छा बिल्ड स्वचालित रूप से चुनेगा। डिफ़ॉल्ट रूप से ./bin और नवीनतम रिलीज़ संस्करण में स्थापित होता है:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
अन्य स्थापना विकल्प
Homebrew
Bearer CLI के आधिकारिक Homebrew टैप का उपयोग करना:
brew install bearer/tap/bearer
मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
रिपॉजिटरी सेटिंग जोड़ें:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
फिर yum के साथ स्थापित करें:
sudo yum -y update
sudo yum -y install bearer
मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:
sudo yum -y update bearer
Docker
Bearer CLI Docker Hub और ghcr.io पर Docker इमेज के रूप में भी उपलब्ध है।
Docker स्थापित होने पर, आप उपयुक्त पथों को उदाहरणों के स्थान पर रखकर निम्नलिखित कमांड चला सकते हैं।
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
इसके अतिरिक्त, आप docker compose का उपयोग कर सकते हैं। अपनी docker-compose.yml फ़ाइल में निम्नलिखित जोड़ें और वॉल्यूम को अपने प्रोजेक्ट के लिए उपयुक्त पथों से बदलें:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
फिर, किसी भी निर्दिष्ट फ़्लैग के साथ Bearer CLI चलाने के लिए docker compose run कमांड चलाएँ:
docker compose run bearer scan /tmp/scan --debug
उपरोक्त Docker कॉन्फ़िगरेशन हमेशा नवीनतम रिलीज़ का उपयोग करेंगे।
बाइनरी
अपने ऑपरेटिंग सिस्टम/आर्किटेक्चर के लिए संग्रह फ़ाइल यहाँ से डाउनलोड करें।
संग्रह को अनज़िप करें, और बाइनरी को अपने $PATH में कहीं रखें (UNIX-जैसे सिस्टम पर, /usr/local/bin या ऐसा ही)। सुनिश्चित करें कि इसे निष्पादित करने की अनुमति है।
बाइनरी का उपयोग करते समय Bearer CLI को अपडेट करने के लिए, नवीनतम रिलीज़ डाउनलोड करें और अपने मौजूदा स्थापना स्थान को ओवरराइट करें।
अपने प्रोजेक्ट को स्कैन करें
Bearer CLI को आज़माने का सबसे आसान तरीका OWASP Juice Shop उदाहरण प्रोजेक्ट के साथ है। यह सामान्य सुरक्षा दोषों वाले एक यथार्थवादी JavaScript एप्लिकेशन का अनुकरण करता है। आरंभ करने के लिए इसे किसी सुविधाजनक स्थान पर क्लोन या डाउनलोड करें।
git clone https://github.com/juice-shop/juice-shop.git
अब, प्रोजेक्ट निर्देशिका पर bearer scan कमांड चलाएँ:
bearer scan juice-shop
स्कैन की स्थिति दर्शाने वाली एक प्रगति पट्टी दिखाई देगी।
स्कैन पूरा होने पर, Bearer CLI डिफ़ॉल्ट रूप से, नियम निष्कर्षों के विवरण के साथ एक सुरक्षा रिपोर्ट आउटपुट करेगा, साथ ही कोडबेस में उल्लंघन कहाँ और क्यों हुए।
डिफ़ॉल्ट रूप से scan कमांड SAST स्कैनर का उपयोग करता है, अन्य स्कैनर प्रकार उपलब्ध हैं।
रिपोर्ट का विश्लेषण करें
सुरक्षा रिपोर्ट Bearer CLI द्वारा पाई गई सुरक्षा समस्याओं का एक आसानी से पचने योग्य दृश्य है। एक रिपोर्ट निम्न से बनी होती है:
- आपके कोड के विरुद्ध चलाए गए नियमों की सूची।
- प्रत्येक पाया गया निष्कर्ष, जिसमें फ़ाइल स्थान और वे पंक्तियाँ शामिल हैं जिन्होंने नियम निष्कर्ष को ट्रिगर किया।
- नियम जाँच, निष्कर्ष और चेतावनियों के सारांश के साथ एक सांख्यिकी अनुभाग।
OWASP Juice Shop उदाहरण एप्लिकेशन नियम निष्कर्षों को ट्रिगर करेगा और एक पूर्ण रिपोर्ट आउटपुट करेगा। यहाँ आउटपुट का एक अनुभाग है:
...
HIGH: HTML लोकल स्टोरेज में संवेदनशील डेटा संग्रहीत पाया गया। [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
इस नियम को छोड़ने के लिए, फ़्लैग --skip-rule=javascript_lang_session का उपयोग करें
फ़ाइल: juice-shop/frontend/src/app/login/login.component.ts:102
102 localStorage.setItem('email', this.user.email)
=====================================
59 जाँच, 40 निष्कर्ष
CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0
सुरक्षा रिपोर्ट के अलावा, आप गोपनीयता रिपोर्ट भी चला सकते हैं।
अगले चरण के लिए तैयार हैं? scan कमांड के उपयोग और कॉन्फ़िगरेशन के लिए अतिरिक्त विकल्प स्कैन कमांड को कॉन्फ़िगर करना में पाए जा सकते हैं।
अधिक गाइड और उपयोग युक्तियों के लिए, दस्तावेज़ देखें।
❓ सामान्य प्रश्न
Bearer CLI अन्य SAST उपकरणों से कैसे अलग है?
SAST उपकरण सुरक्षा टीमों और डेवलपर्स को सैकड़ों समस्याओं के नीचे दबा देने के लिए जाने जाते हैं जिनमें थोड़ा संदर्भ और प्राथमिकता की कोई भावना नहीं होती, अक्सर सुरक्षा विश्लेषकों को मैन्युअल रूप से मुद्दों को छाँटने की आवश्यकता होती है।
आज सबसे कमज़ोर संपत्ति संवेदनशील डेटा है, इसलिए हम वहाँ से शुरू करते हैं और संवेदनशील डेटा प्रवाह का आकलन करके निष्कर्षों को प्राथमिकता देते हैं ताकि यह उजागर किया जा सके कि क्या अधिक महत्वपूर्ण है और क्या नहीं। यह अनूठी क्षमता हमें आपको एक गोपनीयता स्कैनर भी प्रदान करने की अनुमति देती है।
हमारा मानना है कि सुरक्षा मुद्दों को स्पष्ट व्यावसायिक प्रभाव और डेटा उल्लंघन या डेटा लीक के जोखिम से जोड़कर, हम बिना किसी अतिरिक्त लागत के बेहतर और अधिक मजबूत सॉफ़्टवेयर बना सकते हैं।
इसके अलावा, मुफ्त और ओपन होने, डिज़ाइन द्वारा विस्तार योग्य होने, और एक शानदार डेवलपर UX को ध्यान में रखकर बनाए जाने से, हमें विश्वास है कि आप स्वयं अंतर देखेंगे।
गोपनीयता स्कैनर क्या है?
आपके कोड में सुरक्षा दोषों का पता लगाने के अलावा, Bearer CLI आपको अपनी अनुपालन टीम के लिए गोपनीयता रिपोर्ट तैयार करने के लिए आवश्यक साक्ष्य संग्रह प्रक्रिया को स्वचालित करने की अनुमति देता है।
जब आप अपने कोडबेस पर Bearer CLI चलाते हैं, तो यह स्रोत कोड में पैटर्न की पहचान करके डेटा की खोज और वर्गीकरण करता है। विशेष रूप से, यह डेटा प्रकारों को देखता है और उनके विरुद्ध मिलान करता है। सबसे महत्वपूर्ण बात, यह कभी भी वास्तविक मान नहीं देखता—यह बस नहीं कर सकता—लेकिन केवल कोड ही देखता है। यदि आप और जानना चाहते हैं, तो यहाँ लंबी व्याख्या है।
Bearer CLI संवेदनशील डेटा श्रेणियों जैसे व्यक्तिगत डेटा (PD), संवेदनशील PD, व्यक्तिगत रूप से पहचान योग्य जानकारी (PII), और व्यक्तिगत स्वास्थ्य जानकारी (PHI) से 120+ से अधिक डेटा प्रकारों की पहचान करने में सक्षम है। आप समर्थित डेटा प्रकार दस्तावेज़ीकरण में पूरी सूची देख सकते हैं।
अंत में, Bearer CLI आपको संवेदनशील डेटा संग्रहीत और संसाधित करने वाले घटकों जैसे डेटाबेस, आंतरिक API और तृतीय-पक्ष API का पता लगाने की भी अनुमति देता है। घटकों की पूरी सूची के लिए रेसिपी सूची देखें।
समर्थित भाषा
भाषा समर्थन के बारे में और जानें।
मेरे कोड को स्कैन करने में कितना समय लगता है? क्या यह तेज़ है?
यह आपके एप्लिकेशन के आकार पर निर्भर करता है। इसमें 20 सेकंड से लेकर बहुत बड़े कोडबेस के लिए कुछ मिनट तक का समय लग सकता है।
एक सामान्य नियम के रूप में, Bearer CLI को आपके टेस्ट सूट को चलाने में लगने वाले समय से अधिक कभी नहीं लेना चाहिए।
CI एकीकरण के मामले में, हम इसे और भी तेज़ बनाने के लिए डिफ़ स्कैन समाधान प्रदान करते हैं। और जानें।
गलत सकारात्मक परिणामों के बारे में क्या?
यदि आप SAST उपकरणों से परिचित हैं, तो गलत सकारात्मक परिणाम हमेशा एक संभावना है।
सबसे आधुनिक स्थैतिक कोड विश्लेषण तकनीकों का उपयोग करके और सबसे महत्वपूर्ण मुद्दों पर एक मूल फ़िल्टरिंग और प्राथमिकता समाधान प्रदान करके, हमारा मानना है कि हमने समग्र SAST अनुभव में नाटकीय रूप से सुधार किया है।
हम अपने उपयोगकर्ताओं के लिए सर्वोत्तम संभव अनुभव प्रदान करने का प्रयास करते हैं। हम यह कैसे प्राप्त करते हैं, इसके बारे में और जानें।
Bearer CLI का उपयोग कब और कहाँ करना चाहिए?
हम अनुशंसा करते हैं कि Bearer CLI को अपने CI में चलाएँ ताकि नई PRs की स्वचालित रूप से सुरक्षा समस्याओं के लिए जाँच हो सके, ताकि आपकी विकास टीम के पास समस्याओं को तुरंत ठीक करने के लिए सीधा फीडबैक लूप हो।
आप Bearer CLI को अपने CD में भी एकीकृत कर सकते हैं, हालाँकि हम अनुशंसा करते हैं कि इसे केवल उच्च गंभीरता वाले मुद्दों पर विफल होने के लिए सेट करें, क्योंकि आपके संगठन के लिए प्रभाव महत्वपूर्ण हो सकता है।
इसके अलावा, Bearer CLI को एक निर्धारित कार्य के रूप में चलाना आपकी सुरक्षा स्थिति पर नज़र रखने का एक शानदार तरीका है और यह सुनिश्चित करता है कि कम गतिविधि वाली परियोजनाओं में भी नई सुरक्षा समस्याएँ पाई जाती हैं।
अधिक जानकारी के लिए हमारा एकीकरण रणनीति मार्गदर्शिका पढ़ना सुनिश्चित करें।
क्या आप अंतर-प्रक्रियात्मक और अंतर-फ़ाइल विश्लेषण का समर्थन करते हैं?
हाँ, Bearer Pro अंतर-प्रक्रियात्मक और अंतर-फ़ाइल विश्लेषण का समर्थन करता है, वर्तमान में Java के लिए पूर्ण क्षमताओं के साथ और सक्रिय रूप से अन्य प्रमुख समर्थित भाषाओं तक विस्तारित किया जा रहा है। यह उन्नत विश्लेषण Bearer Pro को पूरे कोडबेस के भीतर फ़ंक्शन और फ़ाइल सीमाओं के पार डेटा प्रवाह और नियंत्रण प्रवाह को ट्रेस करने की अनुमति देता है। यह उन जटिल कमज़ोरियों की सटीक पहचान करने के लिए महत्वपूर्ण है जो विभिन्न कोड घटकों की परस्पर क्रिया पर निर्भर करती हैं, जो व्यक्तिगत फ़ंक्शन या फ़ाइलों तक सीमित विश्लेषणों की तुलना में गलत सकारात्मक परिणामों को काफी कम करता है।
Java के लिए Bearer Pro के अंतर-प्रक्रियात्मक और अंतर-फ़ाइल विश्लेषण ने OWASP Java बेंचमार्क पर मजबूत परिणाम दिखाए हैं, जो 2% से कम की रिपोर्ट की गई गलत सकारात्मक दर के साथ 76% का स्कोर प्राप्त करता है।
✋ संपर्क करें
Bearer CLI का उपयोग करने के लिए धन्यवाद। अभी भी प्रश्न हैं?
- दस्तावेज़ीकरण से शुरू करें।
- कोई फीचर अनुरोध या बग मिला? एक नया मुद्दा खोलें।
- कोई सुरक्षा मुद्दा मिला? रिपोर्टिंग विवरण के लिए हमारी सुरक्षा नीति देखें।
- Bearer.com पर और अधिक जानें।
🤝 योगदान
योगदान देने में रुचि रखते हैं? हम इसके लिए यहाँ हैं! योगदान कैसे करें, अपना विकास वातावरण सेट करना, और हमारी प्रक्रियाओं के विवरण के लिए, योगदान गाइड देखें।
🚨 आचार संहिता
इस परियोजना के साथ बातचीत करने वाले सभी लोगों से हमारी आचार संहिता के दिशानिर्देशों का पालन करने की अपेक्षा की जाती है।
🛡️ सुरक्षा
किसी कमज़ोरी या संदिग्ध कमज़ोरी की रिपोर्ट करने के लिए, हमारी सुरक्षा नीति देखें। किसी भी प्रश्न, चिंता या अन्य सुरक्षा मामलों के लिए, एक मुद्दा खोलने में संकोच न करें।
🎓 लाइसेंस
Bearer CLI कोड Elastic License 2.0 (ELv2) की शर्तों के तहत लाइसेंस प्राप्त है, जिसका अर्थ है कि आप इसे बिना किसी वाणिज्यिक आवश्यकता के अपने संगठन के भीतर अपने एप्लिकेशन की सुरक्षा के लिए स्वतंत्र रूप से उपयोग कर सकते हैं।
आपको Bearer Inc. की स्पष्ट अनुमति के बिना Bearer CLI को तृतीय पक्षों को होस्टेड या प्रबंधित सेवा के रूप में प्रदान करने की अनुमति नहीं है।