アップデート一覧に戻る
New releaseAug 3, 2026

bearer v2.1.0

コードセキュリティスキャンツール(SAST) - セキュリティとプライバシーのリスクを発見、フィルタリング、優先順位付けするためのツール。

共有
Cygives バナー

Bearer

ソースコードをスキャンして、主要なセキュリティおよびプライバシーのリスクを検出します。

Bearerは、ソースコードをスキャンしてデータフローを分析し、セキュリティとプライバシーのリスクを特定、フィルタリング、優先順位付けするために設計された静的アプリケーションセキュリティテスト(SAST)ツールです。

Bearerは、無料のオープンソリューションであるBearer CLIと、Cycodeから入手可能な商用ソリューションBearer Proを提供しています。

はじめに - よくある質問 - ドキュメント - バグを報告

[![GitHub Release][release-img]][release] [![Test][test-img]][test] Contributor Covenant

言語サポート

Bearer CLI(オープンソース): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby

CycodeによるBearer Pro: Bearer CLIの全言語に加え:

  • 高度なファイル間分析: Java • Python • C# (アルファ版)
  • 追加言語: C# • Kotlin • Elixir • VB.Net

言語サポートの詳細はこちら

セキュリティとプライバシーのためのデベロッパーフレンドリーな静的コード解析

https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4

Bearer CLIは、ソースコードをスキャンして以下を検出します。

  • セキュリティリスクと脆弱性 – ビルトインルールを使用し、OWASP Top 10 および CWE Top 25 をカバー。例:

    • A01: アクセス制御(例: パストラバーサル、オープンリダイレクト、機密情報の露出)
    • A02: 暗号化の失敗(例: 脆弱なアルゴリズム、安全でない通信)
    • A03: インジェクション(例: SQLインジェクション、入力検証、XSS、XPath)
    • A04: 設計(例: 機密データの暗号化の欠如、機密情報を含む永続的Cookie)
    • A05: セキュリティ設定ミス(例: CookieやJWT内の機密情報の平文保存)
    • A07: 識別と認証の失敗(例: ハードコードされたパスワードの使用、不適切な証明書検証)
    • A08: データ整合性の失敗(例: 信頼できないデータのデシリアライゼーション)
    • A09: セキュリティログ記録と監視の失敗(例: ログファイルへの機密情報の挿入)
    • A10: サーバーサイドリクエストフォージェリ(SSRF)

    注: すべてのルールとそのコードパターンはドキュメントで確認できます。

  • プライバシーリスク – アプリ内でのPII、PHIなどの機密データフローの検出、および機密データを処理するコンポーネント(例: pgSQLなどのデータベース、OpenAI、SentryなどのサードパーティAPI)を検出します。これは、以下のようなプライバシーレポートの生成に役立ちます。

    • プライバシー影響評価(PIA)
    • データ保護影響評価(DPIA)
    • GDPRコンプライアンス報告のための処理活動記録(RoPA)の入力

🚀 はじめに

数分で最も重要なセキュリティリスクと脆弱性を発見しましょう。このガイドでは、Bearer CLIをインストールし、ローカルプロジェクトでセキュリティスキャンを実行し、結果を表示します。さあ始めましょう!

Bearer CLIのインストール

最も簡単な方法は、インストールスクリプトを使用することです。アーキテクチャに最適なビルドが自動選択されます。デフォルトでは ./bin に最新リリースバージョンがインストールされます。

curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh

その他のインストールオプション

Homebrew

Brew CLIの公式Homebrew Tapを使用:

brew install bearer/tap/bearer

既存のインストールをアップデートするには:

brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer

既存のインストールをアップデートするには:

sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS

リポジトリ設定を追加:

$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0

次にyumでインストール:

  sudo yum -y update
  sudo yum -y install bearer

既存のインストールをアップデートするには:

sudo yum -y update bearer
Docker

Bearer CLIはDocker Hubおよびghcr.ioでもDockerイメージとして利用可能です。

Dockerがインストールされていれば、以下のコマンドを実行します。パスは適宜置き換えてください。

docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan

また、docker composeも使用できます。以下の内容を docker-compose.yml ファイルに追加し、ボリュームをプロジェクトの適切なパスに置き換えてください。

version: "3"
services:
  bearer:
    platform: linux/amd64
    image: bearer/bearer:latest-amd64
    volumes:
      - /path/to/repo:/tmp/scan

その後、以下のコマンドでBearer CLIを指定したフラグとともに実行します。

docker compose run bearer scan /tmp/scan --debug

上記のDocker設定は常に最新リリースを使用します。

バイナリ

お使いのOS/アーキテクチャに対応したアーカイブファイルをこちらからダウンロードしてください。

アーカイブを展開し、バイナリを$PATHの通った場所(UNIX系では/usr/local/binなど)に配置してください。実行権限があることを確認してください。

バイナリでBearer CLIをアップデートするには、最新リリースをダウンロードして既存のインストール場所を上書きしてください。


プロジェクトをスキャンする

Bearer CLIを試す最も簡単な方法は、OWASP Juice Shop のサンプルプロジェクトを使用することです。これは、一般的なセキュリティ欠陥を含む現実的なJavaScriptアプリケーションをシミュレートしています。適当な場所にクローンまたはダウンロードして始めてください。

git clone https://github.com/juice-shop/juice-shop.git

次に、プロジェクトディレクトリで bearer scan コマンドを実行します。

bearer scan juice-shop

プログレスバーがスキャンの進行状況を表示します。

スキャンが完了すると、Bearer CLIはデフォルトでセキュリティレポートを出力します。レポートには、ルールの検出結果の詳細、コードベース内の違反箇所とその理由が含まれます。

デフォルトでは scan コマンドはSASTスキャナーを使用します。他のスキャナータイプも利用可能です。

レポートを分析する

セキュリティレポートは、Bearer CLIが検出したセキュリティ問題を簡単に把握できるビューです。レポートは以下の要素で構成されます。

  • コードに対して実行されたルールのリスト
  • 各検出結果(ルールをトリガーしたファイルの場所と行番号)
  • ルールチェック、検出結果、警告のサマリーを含む統計セクション

OWASP Juice Shop のサンプルアプリケーションはルール検出をトリガーし、完全なレポートを出力します。出力の一部を以下に示します。

...
HIGH: Sensitive data stored in HTML local storage detected. [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
To skip this rule, use the flag --skip-rule=javascript_lang_session

File: juice-shop/frontend/src/app/login/login.component.ts:102

 102       localStorage.setItem('email', this.user.email)


=====================================

59 checks, 40 findings

CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0

セキュリティレポートに加えて、プライバシーレポートも実行できます。

次のステップに進みますか? scan コマンドの使用および設定に関する追加オプションについては、scan コマンドの設定を参照してください。

その他のガイドや使用上のヒントについては、ドキュメントをご覧ください。

❓ よくある質問

Bearer CLIは他のSASTツールと何が違うのですか?

SASTツールは、セキュリティチームや開発者を、優先順位の文脈がほとんどなく数百もの問題で埋め尽くし、多くの場合、セキュリティアナリストが手動でトリアージする必要があることで知られています。

現在最も脆弱な資産は機密データです。そこでBearer CLIはそこから始め、機密データフローを評価して何がより重要で何が重要でないかを強調表示することで、検出結果に優先順位を付けます。このユニークな能力により、プライバシースキャナーも提供できるのです。

セキュリティ問題を明確なビジネスインパクトやデータ漏洩のリスクに結び付けることで、追加コストなしにより優れた、より堅牢なソフトウェアを構築できると信じています。

さらに、無料でオープンソース、拡張可能な設計、優れた開発者UXを念頭に構築されているため、その違いを実感していただけるでしょう。

プライバシースキャナーとは何ですか?

コード内のセキュリティ欠陥を検出するだけでなく、Bearer CLIはコンプライアンスチーム向けのプライバシーレポートを生成するために必要な証拠収集プロセスを自動化できます。

Bearer CLIをコードベースに対して実行すると、ソースコード内のパターンを識別することでデータを発見し分類します。具体的には、データ型を探し、それらと照合します。最も重要なのは、実際の値は決して表示しないことです(できません)。コード自体だけを表示します。詳細については、こちらの詳しい説明をご覧ください。

カテゴリ