अपडेट पर वापस जाएँ
New releaseAug 25, 2026

bearer v2.1.1

कोड सुरक्षा स्कैनिंग टूल (SAST) जो सुरक्षा और गोपनीयता जोखिमों को खोजने, फ़िल्टर करने और प्राथमिकता देने के लिए है।

साझा करें
Cygives बैनर

Bearer

अपने स्रोत कोड को शीर्ष सुरक्षा और गोपनीयता जोखिमों के विरुद्ध स्कैन करें।

Bearer एक स्थैतिक अनुप्रयोग सुरक्षा परीक्षण (SAST) उपकरण है जिसे आपके स्रोत कोड को स्कैन करने और डेटा प्रवाह का विश्लेषण करने के लिए डिज़ाइन किया गया है ताकि सुरक्षा और गोपनीयता जोखिमों की पहचान, फ़िल्टर और प्राथमिकता दी जा सके।

Bearer एक मुफ्त, ओपन समाधान, Bearer CLI, और एक वाणिज्यिक समाधान, Bearer Pro, जो Cycode के माध्यम से उपलब्ध है, प्रदान करता है।

आरंभ करें - सामान्य प्रश्न - दस्तावेज़ीकरण - बग रिपोर्ट करें

GitHub Release Test Contributor Covenant

भाषा समर्थन

Bearer CLI (ओपन सोर्स): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby

Cycode द्वारा Bearer Pro: सभी Bearer CLI भाषाएँ और:

  • उन्नत क्रॉस-फ़ाइल विश्लेषण: Java • Python • C# (अल्फा)
  • अतिरिक्त भाषाएँ: C# • Kotlin • Elixir • VB.Net

भाषा समर्थन के बारे में और जानें

डेवलपर-अनुकूल स्थैतिक कोड विश्लेषण सुरक्षा और गोपनीयता के लिए

https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4

Bearer CLI आपके स्रोत कोड को इसके लिए स्कैन करता है:

  • सुरक्षा जोखिम और कमज़ोरियाँ अंतर्निहित नियमों का उपयोग करके जो OWASP Top 10 और CWE Top 25 को कवर करते हैं, जैसे:

    • A01: पहुँच नियंत्रण (जैसे पथ ट्रैवर्सल, ओपन रीडायरेक्ट, संवेदनशील सूचना का खुलासा)।
    • A02: क्रिप्टोग्राफ़िक विफलताएँ (जैसे कमज़ोर एल्गोरिदम, असुरक्षित संचार)।
    • A03: इंजेक्शन (जैसे SQL इंजेक्शन, इनपुट सत्यापन, XSS, XPath)।
    • A04: डिज़ाइन (जैसे संवेदनशील डेटा का अनुपलब्ध एन्क्रिप्शन, संवेदनशील जानकारी वाले स्थायी कुकीज़)।
    • A05: सुरक्षा गलत कॉन्फ़िगरेशन (जैसे कुकी या JWT में संवेदनशील जानकारी का स्पष्ट पाठ भंडारण)।
    • A07: पहचान और प्रमाणीकरण विफलताएँ (जैसे हार्ड-कोडेड पासवर्ड का उपयोग, अनुचित प्रमाणपत्र सत्यापन)।
    • A08: डेटा अखंडता विफलताएँ (जैसे अविश्वसनीय डेटा का डिसीरियलाइज़ेशन)।
    • A09: सुरक्षा लॉगिंग और निगरानी विफलताएँ (जैसे लॉग फ़ाइल में संवेदनशील जानकारी सम्मिलित करना)।
    • A10: सर्वर-साइड रिक्वेस्ट फ़ोर्जरी (SSRF)।

    नोट: सभी नियम और उनके कोड पैटर्न दस्तावेज़ीकरण के माध्यम से सुलभ हैं।

  • गोपनीयता जोखिम जिसमें संवेदनशील डेटा प्रवाह का पता लगाने की क्षमता है जैसे कि आपके ऐप में PII, PHI का उपयोग, और घटक जो संवेदनशील डेटा संसाधित करते हैं (जैसे pgSQL जैसे डेटाबेस, OpenAI, Sentry जैसे तृतीय-पक्ष API)। यह गोपनीयता रिपोर्ट उत्पन्न करने में मदद करता है जो इसके लिए प्रासंगिक है:

    • गोपनीयता प्रभाव आकलन (PIA)।
    • डेटा संरक्षण प्रभाव आकलन (DPIA)।
    • GDPR अनुपालन रिपोर्टिंग के लिए प्रसंस्करण गतिविधियों के रिकॉर्ड (RoPA) इनपुट।

🚀 आरंभ करें

अपने सबसे महत्वपूर्ण सुरक्षा जोखिमों और कमज़ोरियों को कुछ ही मिनटों में खोजें। इस गाइड में, आप Bearer CLI स्थापित करेंगे, एक स्थानीय प्रोजेक्ट पर सुरक्षा स्कैन चलाएंगे, और परिणाम देखेंगे। चलिए शुरू करते हैं!

Bearer CLI स्थापित करें

Bearer CLI स्थापित करने का सबसे तेज़ तरीका इंस्टॉल स्क्रिप्ट है। यह आपके आर्किटेक्चर के लिए सबसे अच्छा बिल्ड स्वचालित रूप से चुनेगा। डिफ़ॉल्ट रूप से ./bin और नवीनतम रिलीज़ संस्करण में स्थापित होता है:

curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh

अन्य स्थापना विकल्प

Homebrew

Bearer CLI के आधिकारिक Homebrew टैप का उपयोग करना:

brew install bearer/tap/bearer

मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:

brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer

मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:

sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS

रिपॉजिटरी सेटिंग जोड़ें:

$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0

फिर yum के साथ स्थापित करें:

  sudo yum -y update
  sudo yum -y install bearer

मौजूदा स्थापना को निम्नलिखित के साथ अपडेट करें:

sudo yum -y update bearer
Docker

Bearer CLI Docker Hub और ghcr.io पर Docker इमेज के रूप में भी उपलब्ध है।

Docker स्थापित होने पर, आप उपयुक्त पथों को उदाहरणों के स्थान पर रखकर निम्नलिखित कमांड चला सकते हैं।

docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan

इसके अतिरिक्त, आप docker compose का उपयोग कर सकते हैं। अपनी docker-compose.yml फ़ाइल में निम्नलिखित जोड़ें और वॉल्यूम को अपने प्रोजेक्ट के लिए उपयुक्त पथों से बदलें:

version: "3"
services:
  bearer:
    platform: linux/amd64
    image: bearer/bearer:latest-amd64
    volumes:
      - /path/to/repo:/tmp/scan

फिर, किसी भी निर्दिष्ट फ़्लैग के साथ Bearer CLI चलाने के लिए docker compose run कमांड चलाएँ:

docker compose run bearer scan /tmp/scan --debug

उपरोक्त Docker कॉन्फ़िगरेशन हमेशा नवीनतम रिलीज़ का उपयोग करेंगे।

बाइनरी

अपने ऑपरेटिंग सिस्टम/आर्किटेक्चर के लिए संग्रह फ़ाइल यहाँ से डाउनलोड करें।

संग्रह को अनज़िप करें, और बाइनरी को अपने $PATH में कहीं रखें (UNIX-जैसे सिस्टम पर, /usr/local/bin या ऐसा ही)। सुनिश्चित करें कि इसे निष्पादित करने की अनुमति है।

बाइनरी का उपयोग करते समय Bearer CLI को अपडेट करने के लिए, नवीनतम रिलीज़ डाउनलोड करें और अपने मौजूदा स्थापना स्थान को ओवरराइट करें।


अपने प्रोजेक्ट को स्कैन करें

Bearer CLI को आज़माने का सबसे आसान तरीका OWASP Juice Shop उदाहरण प्रोजेक्ट के साथ है। यह सामान्य सुरक्षा दोषों वाले एक यथार्थवादी JavaScript एप्लिकेशन का अनुकरण करता है। आरंभ करने के लिए इसे किसी सुविधाजनक स्थान पर क्लोन या डाउनलोड करें।

git clone https://github.com/juice-shop/juice-shop.git

अब, प्रोजेक्ट निर्देशिका पर bearer scan कमांड चलाएँ:

bearer scan juice-shop

स्कैन की स्थिति दर्शाने वाली एक प्रगति पट्टी दिखाई देगी।

स्कैन पूरा होने पर, Bearer CLI डिफ़ॉल्ट रूप से, नियम निष्कर्षों के विवरण के साथ एक सुरक्षा रिपोर्ट आउटपुट करेगा, साथ ही कोडबेस में उल्लंघन कहाँ और क्यों हुए।

डिफ़ॉल्ट रूप से scan कमांड SAST स्कैनर का उपयोग करता है, अन्य स्कैनर प्रकार उपलब्ध हैं।

रिपोर्ट का विश्लेषण करें

सुरक्षा रिपोर्ट Bearer CLI द्वारा पाई गई सुरक्षा समस्याओं का एक आसानी से पचने योग्य दृश्य है। एक रिपोर्ट निम्न से बनी होती है:

  • आपके कोड के विरुद्ध चलाए गए नियमों की सूची।
  • प्रत्येक पाया गया निष्कर्ष, जिसमें फ़ाइल स्थान और वे पंक्तियाँ शामिल हैं जिन्होंने नियम निष्कर्ष को ट्रिगर किया।
  • नियम जाँच, निष्कर्ष और चेतावनियों के सारांश के साथ एक सांख्यिकी अनुभाग।

OWASP Juice Shop उदाहरण एप्लिकेशन नियम निष्कर्षों को ट्रिगर करेगा और एक पूर्ण रिपोर्ट आउटपुट करेगा। यहाँ आउटपुट का एक अनुभाग है:

...
HIGH: HTML लोकल स्टोरेज में संवेदनशील डेटा संग्रहीत पाया गया। [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
इस नियम को छोड़ने के लिए, फ़्लैग --skip-rule=javascript_lang_session का उपयोग करें

फ़ाइल: juice-shop/frontend/src/app/login/login.component.ts:102

 102       localStorage.setItem('email', this.user.email)


=====================================

59 जाँच, 40 निष्कर्ष

CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0

सुरक्षा रिपोर्ट के अलावा, आप गोपनीयता रिपोर्ट भी चला सकते हैं।

अगले चरण के लिए तैयार हैं? scan कमांड के उपयोग और कॉन्फ़िगरेशन के लिए अतिरिक्त विकल्प स्कैन कमांड को कॉन्फ़िगर करना में पाए जा सकते हैं।

अधिक गाइड और उपयोग युक्तियों के लिए, दस्तावेज़ देखें

❓ सामान्य प्रश्न

Bearer CLI अन्य SAST उपकरणों से कैसे अलग है?

SAST उपकरण सुरक्षा टीमों और डेवलपर्स को सैकड़ों समस्याओं के नीचे दबा देने के लिए जाने जाते हैं जिनमें थोड़ा संदर्भ और प्राथमिकता की कोई भावना नहीं होती, अक्सर सुरक्षा विश्लेषकों को मैन्युअल रूप से मुद्दों को छाँटने की आवश्यकता होती है।

आज सबसे कमज़ोर संपत्ति संवेदनशील डेटा है, इसलिए हम वहाँ से शुरू करते हैं और संवेदनशील डेटा प्रवाह का आकलन करके निष्कर्षों को प्राथमिकता देते हैं ताकि यह उजागर किया जा सके कि क्या अधिक महत्वपूर्ण है और क्या नहीं। यह अनूठी क्षमता हमें आपको एक गोपनीयता स्कैनर भी प्रदान करने की अनुमति देती है।

हमारा मानना है कि सुरक्षा मुद्दों को स्पष्ट व्यावसायिक प्रभाव और डेटा उल्लंघन या डेटा लीक के जोखिम से जोड़कर, हम बिना किसी अतिरिक्त लागत के बेहतर और अधिक मजबूत सॉफ़्टवेयर बना सकते हैं।

इसके अलावा, मुफ्त और ओपन होने, डिज़ाइन द्वारा विस्तार योग्य होने, और एक शानदार डेवलपर UX को ध्यान में रखकर बनाए जाने से, हमें विश्वास है कि आप स्वयं अंतर देखेंगे।

गोपनीयता स्कैनर क्या है?

आपके कोड में सुरक्षा दोषों का पता लगाने के अलावा, Bearer CLI आपको अपनी अनुपालन टीम के लिए गोपनीयता रिपोर्ट तैयार करने के लिए आवश्यक साक्ष्य संग्रह प्रक्रिया को स्वचालित करने की अनुमति देता है।

जब आप अपने कोडबेस पर Bearer CLI चलाते हैं, तो यह स्रोत कोड में पैटर्न की पहचान करके डेटा की खोज और वर्गीकरण करता है। विशेष रूप से, यह डेटा प्रकारों को देखता है और उनके विरुद्ध मिलान करता है। सबसे महत्वपूर्ण बात, यह कभी भी वास्तविक मान नहीं देखता—यह बस नहीं कर सकता—लेकिन केवल कोड ही देखता है। यदि आप और जानना चाहते हैं, तो यहाँ लंबी व्याख्या है।

Bearer CLI संवेदनशील डेटा श्रेणियों जैसे व्यक्तिगत डेटा (PD), संवेदनशील PD, व्यक्तिगत रूप से पहचान योग्य जानकारी (PII), और व्यक्तिगत स्वास्थ्य जानकारी (PHI) से 120+ से अधिक डेटा प्रकारों की पहचान करने में सक्षम है। आप समर्थित डेटा प्रकार दस्तावेज़ीकरण में पूरी सूची देख सकते हैं।

अंत में, Bearer CLI आपको संवेदनशील डेटा संग्रहीत और संसाधित करने वाले घटकों जैसे डेटाबेस, आंतरिक API और तृतीय-पक्ष API का पता लगाने की भी अनुमति देता है। घटकों की पूरी सूची के लिए रेसिपी सूची देखें।

समर्थित भाषा

भाषा समर्थन के बारे में और जानें

मेरे कोड को स्कैन करने में कितना समय लगता है? क्या यह तेज़ है?

यह आपके एप्लिकेशन के आकार पर निर्भर करता है। इसमें 20 सेकंड से लेकर बहुत बड़े कोडबेस के लिए कुछ मिनट तक का समय लग सकता है।

एक सामान्य नियम के रूप में, Bearer CLI को आपके टेस्ट सूट को चलाने में लगने वाले समय से अधिक कभी नहीं लेना चाहिए।

CI एकीकरण के मामले में, हम इसे और भी तेज़ बनाने के लिए डिफ़ स्कैन समाधान प्रदान करते हैं। और जानें

गलत सकारात्मक परिणामों के बारे में क्या?

यदि आप SAST उपकरणों से परिचित हैं, तो गलत सकारात्मक परिणाम हमेशा एक संभावना है।

सबसे आधुनिक स्थैतिक कोड विश्लेषण तकनीकों का उपयोग करके और सबसे महत्वपूर्ण मुद्दों पर एक मूल फ़िल्टरिंग और प्राथमिकता समाधान प्रदान करके, हमारा मानना है कि हमने समग्र SAST अनुभव में नाटकीय रूप से सुधार किया है।

हम अपने उपयोगकर्ताओं के लिए सर्वोत्तम संभव अनुभव प्रदान करने का प्रयास करते हैं। हम यह कैसे प्राप्त करते हैं, इसके बारे में और जानें

Bearer CLI का उपयोग कब और कहाँ करना चाहिए?

हम अनुशंसा करते हैं कि Bearer CLI को अपने CI में चलाएँ ताकि नई PRs की स्वचालित रूप से सुरक्षा समस्याओं के लिए जाँच हो सके, ताकि आपकी विकास टीम के पास समस्याओं को तुरंत ठीक करने के लिए सीधा फीडबैक लूप हो।

आप Bearer CLI को अपने CD में भी एकीकृत कर सकते हैं, हालाँकि हम अनुशंसा करते हैं कि इसे केवल उच्च गंभीरता वाले मुद्दों पर विफल होने के लिए सेट करें, क्योंकि आपके संगठन के लिए प्रभाव महत्वपूर्ण हो सकता है।

इसके अलावा, Bearer CLI को एक निर्धारित कार्य के रूप में चलाना आपकी सुरक्षा स्थिति पर नज़र रखने का एक शानदार तरीका है और यह सुनिश्चित करता है कि कम गतिविधि वाली परियोजनाओं में भी नई सुरक्षा समस्याएँ पाई जाती हैं।

अधिक जानकारी के लिए हमारा एकीकरण रणनीति मार्गदर्शिका पढ़ना सुनिश्चित करें।

क्या आप अंतर-प्रक्रियात्मक और अंतर-फ़ाइल विश्लेषण का समर्थन करते हैं?

हाँ, Bearer Pro अंतर-प्रक्रियात्मक और अंतर-फ़ाइल विश्लेषण का समर्थन करता है, वर्तमान में Java के लिए पूर्ण क्षमताओं के साथ और सक्रिय रूप से अन्य प्रमुख समर्थित भाषाओं तक विस्तारित किया जा रहा है। यह उन्नत विश्लेषण Bearer Pro को पूरे कोडबेस के भीतर फ़ंक्शन और फ़ाइल सीमाओं के पार डेटा प्रवाह और नियंत्रण प्रवाह को ट्रेस करने की अनुमति देता है। यह उन जटिल कमज़ोरियों की सटीक पहचान करने के लिए महत्वपूर्ण है जो विभिन्न कोड घटकों की परस्पर क्रिया पर निर्भर करती हैं, जो व्यक्तिगत फ़ंक्शन या फ़ाइलों तक सीमित विश्लेषणों की तुलना में गलत सकारात्मक परिणामों को काफी कम करता है।

Java के लिए Bearer Pro के अंतर-प्रक्रियात्मक और अंतर-फ़ाइल विश्लेषण ने OWASP Java बेंचमार्क पर मजबूत परिणाम दिखाए हैं, जो 2% से कम की रिपोर्ट की गई गलत सकारात्मक दर के साथ 76% का स्कोर प्राप्त करता है।

✋ संपर्क करें

Bearer CLI का उपयोग करने के लिए धन्यवाद। अभी भी प्रश्न हैं?

🤝 योगदान

योगदान देने में रुचि रखते हैं? हम इसके लिए यहाँ हैं! योगदान कैसे करें, अपना विकास वातावरण सेट करना, और हमारी प्रक्रियाओं के विवरण के लिए, योगदान गाइड देखें।

🚨 आचार संहिता

इस परियोजना के साथ बातचीत करने वाले सभी लोगों से हमारी आचार संहिता के दिशानिर्देशों का पालन करने की अपेक्षा की जाती है।

🛡️ सुरक्षा

किसी कमज़ोरी या संदिग्ध कमज़ोरी की रिपोर्ट करने के लिए, हमारी सुरक्षा नीति देखें। किसी भी प्रश्न, चिंता या अन्य सुरक्षा मामलों के लिए, एक मुद्दा खोलने में संकोच न करें।

🎓 लाइसेंस

Bearer CLI कोड Elastic License 2.0 (ELv2) की शर्तों के तहत लाइसेंस प्राप्त है, जिसका अर्थ है कि आप इसे बिना किसी वाणिज्यिक आवश्यकता के अपने संगठन के भीतर अपने एप्लिकेशन की सुरक्षा के लिए स्वतंत्र रूप से उपयोग कर सकते हैं।

आपको Bearer Inc. की स्पष्ट अनुमति के बिना Bearer CLI को तृतीय पक्षों को होस्टेड या प्रबंधित सेवा के रूप में प्रदान करने की अनुमति नहीं है।


श्रेणियाँ