
bearer v2.1.0
Strumento di scansione della sicurezza del codice (SAST) per scoprire, filtrare e dare priorità ai rischi per la sicurezza e la privacy.
Scansiona il tuo codice sorgente contro i principali rischi di sicurezza e privacy.
Bearer è uno strumento di test statico della sicurezza delle applicazioni (SAST) progettato per scansionare il tuo codice sorgente e analizzare i flussi di dati per identificare, filtrare e dare priorità ai rischi di sicurezza e privacy.
Bearer offre una soluzione gratuita e open, Bearer CLI, e una soluzione commerciale, Bearer Pro, disponibile tramite Cycode.
Per iniziare - FAQ - Documentazione - Segnala un bug
[![GitHub Release][release-img]][release]
[![Test][test-img]][test]
Supporto linguistico
Bearer CLI (Open Source): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro di Cycode: Tutti i linguaggi di Bearer CLI più:
- Analisi avanzata cross-file: Java • Python • C# (alpha)
- Linguaggi aggiuntivi: C# • Kotlin • Elixir • VB.Net
Scopri di più sul supporto linguistico
Analisi statica del codice facile per sviluppatori per sicurezza e privacy
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
Bearer CLI scansiona il tuo codice sorgente per:
-
Rischi e vulnerabilità di sicurezza utilizzando regole integrate che coprono l'OWASP Top 10 e il CWE Top 25, come ad esempio:
- A01: Controllo degli accessi (ad es. Path Traversal, Open Redirect, Esposizione di Informazioni Sensibili).
- A02: Fallimenti Crittografici (ad es. Algoritmo Debole, Comunicazione Non Sicura).
- A03: Iniezione (ad es. SQL Injection, Validazione Input, XSS, XPath).
- A04: Progettazione (ad es. Mancata Crittografia dei Dati Sensibili, Cookie Persistenti con Informazioni Sensibili).
- A05: Cattiva Configurazione di Sicurezza (ad es. Archiviazione in Testo Chiaro di Informazioni Sensibili in un Cookie o JWT).
- A07: Fallimenti di Identificazione e Autenticazione (ad es. Uso di Password Hard-coded, Validazione Certificato Errata).
- A08: Fallimenti di Integrità dei Dati (ad es. Deserializzazione di Dati Non Attendibili).
- A09: Fallimenti di Logging e Monitoraggio di Sicurezza (ad es. Inserimento di Informazioni Sensibili in un File di Log).
- A10: Server-Side Request Forgery (SSRF).
Nota: tutte le regole e i relativi pattern di codice sono accessibili tramite la documentazione.
-
Rischi per la privacy con la capacità di rilevare flussi di dati sensibili come l'uso di PII, PHI nella tua app e componenti che elaborano dati sensibili (ad es. database come pgSQL, API di terze parti come OpenAI, Sentry, ecc.). Questo aiuta a generare un rapporto sulla privacy rilevante per:
- Valutazione d'Impatto sulla Privacy (PIA).
- Valutazione d'Impatto sulla Protezione dei Dati (DPIA).
- Registro delle Attività di Trattamento (RoPA) per la conformità al GDPR.
🚀 Per iniziare
Scopri i tuoi rischi e vulnerabilità di sicurezza più critici in pochi minuti. In questa guida installerai Bearer CLI, eseguirai una scansione di sicurezza su un progetto locale e visualizzerai i risultati. Iniziamo!
Installa Bearer CLI
Il modo più rapido per installare Bearer CLI è con lo script di installazione. Selezionerà automaticamente la build migliore per la tua architettura. L'installazione predefinita è in ./bin e all'ultima versione disponibile:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
Altre opzioni di installazione
Homebrew
Utilizzando il tappo Homebrew ufficiale di Bearer CLI:
brew install bearer/tap/bearer
Aggiorna un'installazione esistente con:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
Aggiorna un'installazione esistente con:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
Aggiungi l'impostazione del repository:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Repository privato Gemfury
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
Poi installa con yum:
sudo yum -y update
sudo yum -y install bearer
Aggiorna un'installazione esistente con:
sudo yum -y update bearer
Docker
Bearer CLI è disponibile anche come immagine Docker su Docker Hub e ghcr.io.
Con docker installato, puoi eseguire il comando seguente sostituendo i percorsi con quelli appropriati.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
Inoltre, puoi usare docker compose. Aggiungi quanto segue al tuo file docker-compose.yml e sostituisci i volumi con i percorsi appropriati per il tuo progetto:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
Poi, esegui il comando docker compose run per avviare Bearer CLI con eventuali flag specificati:
docker compose run bearer scan /tmp/scan --debug
Le configurazioni Docker sopra useranno sempre l'ultima versione.
Binario
Scarica il file archivio per il tuo sistema operativo/architettura da qui.
Decomprimi l'archivio e posiziona il binario in una directory nel tuo $PATH (su sistemi UNIX-y, /usr/local/o simili). Assicurati che abbia i permessi di esecuzione.
Per aggiornare Bearer CLI quando usi il binario, scarica l'ultima versione e sovrascrivi la tua installazione esistente.
Scansiona il tuo progetto
Il modo più semplice per provare Bearer CLI è con il progetto esempio OWASP Juice Shop. Simula un'applicazione JavaScript realistica con comuni falle di sicurezza. Clonalo o scaricalo in una posizione comoda per iniziare.
git clone https://github.com/juice-shop/juice-shop.git