업데이트로 돌아가기
New releaseAug 25, 2026

bearer v2.1.1

보안 및 개인정보 위험을 발견, 필터링 및 우선순위를 지정하는 코드 보안 스캐닝 도구(SAST)

공유
Cygives 배너

Bearer

소스 코드를 최고의 보안개인정보 위험에 대해 스캔하세요.

Bearer는 정적 애플리케이션 보안 테스트(SAST) 도구로, 소스 코드를 스캔하고 데이터 흐름을 분석하여 보안 및 개인정보 위험을 식별, 필터링 및 우선순위를 지정하도록 설계되었습니다.

Bearer는 무료 오픈 솔루션인 Bearer CLI와 Cycode를 통해 제공되는 상업용 솔루션인 Bearer Pro를 제공합니다.

시작하기 - FAQ - 문서 - 버그 신고

GitHub Release Test Contributor Covenant

언어 지원

Bearer CLI (오픈 소스): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby

Cycode의 Bearer Pro: 모든 Bearer CLI 언어에 추가:

  • 고급 파일 간 분석: Java • Python • C# (알파)
  • 추가 언어: C# • Kotlin • Elixir • VB.Net

언어 지원에 대해 자세히 알아보기

보안 및 개인정보를 위한 개발자 친화적인 정적 코드 분석

https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4

Bearer CLI는 소스 코드에서 다음을 스캔합니다:

  • 보안 위험 및 취약점내장 규칙을 사용하여 OWASP Top 10CWE Top 25를 포함하며, 예를 들면:

    • A01: 접근 제어 (예: 경로 탐색, 열린 리디렉션, 민감 정보 노출)
    • A02: 암호화 오류 (예: 약한 알고리즘, 안전하지 않은 통신)
    • A03: 주입 (예: SQL 주입, 입력 검증, XSS, XPath)
    • A04: 설계 (예: 민감 데이터 암호화 누락, 민감 정보를 포함하는 영구 쿠키)
    • A05: 보안 구성 오류 (예: 쿠키 또는 JWT에 민감 정보를 평문 저장)
    • A07: 식별 및 인증 실패 (예: 하드코딩된 비밀번호 사용, 부적절한 인증서 검증)
    • A08: 데이터 무결성 오류 (예: 신뢰할 수 없는 데이터의 역직렬화)
    • A09: 보안 로깅 및 모니터링 실패 (예: 로그 파일에 민감 정보 삽입)
    • A10: 서버 측 요청 위조 (SSRF)

    참고: 모든 규칙과 코드 패턴은 문서를 통해 확인할 수 있습니다.

  • 개인정보 위험 — 앱 내 PII, PHI 사용과 같은 민감 데이터 흐름 및 민감 데이터를 처리하는 구성 요소 (예: pgSQL 같은 데이터베이스, OpenAI, Sentry 등 타사 API)를 감지합니다. 이는 다음과 같은 개인정보 보고서 생성에 유용합니다:

    • 개인정보 영향 평가(PIA)
    • 데이터 보호 영향 평가(DPIA)
    • GDPR 규정 준수 보고를 위한 처리 활동 기록(RoPA) 입력

🚀 시작하기

몇 분 안에 가장 중요한 보안 위험과 취약점을 발견하세요. 이 가이드에서는 Bearer CLI를 설치하고, 로컬 프로젝트에서 보안 스캔을 실행하며, 결과를 확인합니다. 시작해 봅시다!

Bearer CLI 설치

Bearer CLI를 설치하는 가장 빠른 방법은 설치 스크립트를 사용하는 것입니다. 아키텍처에 가장 적합한 빌드를 자동으로 선택합니다. 기본적으로 ./bin에 설치되며, 최신 릴리스 버전이 사용됩니다:

curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh

다른 설치 옵션

Homebrew

Bearer CLI 공식 Homebrew 탭 사용:

brew install bearer/tap/bearer

기존 설치를 업데이트하려면:

brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer

기존 설치를 업데이트하려면:

sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS

저장소 설정 추가:

$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0

그런 다음 yum으로 설치:

  sudo yum -y update
  sudo yum -y install bearer

기존 설치를 업데이트하려면:

sudo yum -y update bearer
Docker

Bearer CLI는 Docker Hubghcr.io에서 Docker 이미지로도 사용할 수 있습니다.

Docker가 설치된 상태에서, 예제 경로 대신 적절한 경로를 사용하여 다음 명령을 실행할 수 있습니다.

docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan

또한 docker compose를 사용할 수 있습니다. docker-compose.yml 파일에 다음을 추가하고 볼륨을 프로젝트의 적절한 경로로 바꾸세요:

version: "3"
services:
  bearer:
    platform: linux/amd64
    image: bearer/bearer:latest-amd64
    volumes:
      - /path/to/repo:/tmp/scan

그런 다음 docker compose run 명령을 실행하여 Bearer CLI를 지정된 플래그와 함께 실행합니다:

docker compose run bearer scan /tmp/scan --debug

위의 Docker 설정은 항상 최신 릴리스를 사용합니다.

바이너리

운영 체제/아키텍처에 맞는 아카이브 파일을 여기에서 다운로드하세요.

아카이브를 풀고 바이너리를 $PATH의 위치(UNIX 계열 시스템에서는 /usr/local/bin 등)에 넣습니다. 실행 권한이 있는지 확인하세요.

바이너리를 사용할 때 Bearer CLI를 업데이트하려면 최신 릴리스를 다운로드하여 기존 설치 위치를 덮어쓰면 됩니다.


프로젝트 스캔

Bearer CLI를 시험해보는 가장 쉬운 방법은 OWASP Juice Shop 예제 프로젝트를 사용하는 것입니다. 이 프로젝트는 일반적인 보안 결함이 있는 실제 JavaScript 애플리케이션을 시뮬레이션합니다. 시작하려면 편리한 위치에 클론하거나 다운로드하세요.

git clone https://github.com/juice-shop/juice-shop.git

이제 프로젝트 디렉토리에서 bearer scan 명령을 실행합니다:

bearer scan juice-shop

진행 표시줄이 스캔 상태를 표시합니다.

스캔이 완료되면 Bearer CLI는 기본적으로 규칙 발견 항목의 세부 정보, 코드베이스에서 위반이 발생한 위치 및 이유가 포함된 보안 보고서를 출력합니다.

기본적으로 scan 명령은 SAST 스캐너를 사용하며, 다른 스캐너 유형도 사용할 수 있습니다.

보고서 분석

보안 보고서는 Bearer CLI가 감지한 보안 문제를 쉽게 이해할 수 있도록 보여줍니다. 보고서는 다음으로 구성됩니다:

  • 코드에 대해 실행된 규칙 목록
  • 규칙 발견을 트리거한 파일 위치와 줄 번호를 포함한 각 감지된 발견 항목
  • 규칙 검사, 발견 항목 및 경고 요약이 포함된 통계 섹션

OWASP Juice Shop 예제 애플리케이션은 규칙 발견을 트리거하여 전체 보고서를 출력합니다. 출력의 일부는 다음과 같습니다:

...
HIGH: Sensitive data stored in HTML local storage detected. [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
To skip this rule, use the flag --skip-rule=javascript_lang_session

File: juice-shop/frontend/src/app/login/login.component.ts:102

 102       localStorage.setItem('email', this.user.email)


=====================================

59 checks, 40 findings

CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0

보안 보고서 외에도 개인정보 보고서를 실행할 수 있습니다.

다음 단계를 준비하셨나요? scan 명령 사용 및 구성에 대한 추가 옵션은 scan 명령 구성에서 확인할 수 있습니다.

더 많은 가이드와 사용 팁은 문서를 참조하세요.

❓ FAQs

Bearer CLI가 다른 SAST 도구와 다른 점은 무엇인가요?

SAST 도구는 수백 가지의 이슈를 거의 맥락 없이 보안팀과 개발자에게 전달하고 우선순위를 제공하지 않아, 종종 보안 분석가가 수동으로 이슈를 분류해야 하는 것으로 악명 높습니다.

오늘날 가장 취약한 자산은 민감 데이터이므로, 우리는 거기서부터 시작하여 민감 데이터 흐름을 평가하여 우선순위를 지정하고 무엇이 더 중요한지, 무엇이 아닌지를 강조합니다. 이 독특한 기능 덕분에 개인정보 스캐너도 함께 제공할 수 있습니다.

우리는 보안 이슈를 명확한 비즈니스 영향 및 데이터 침해 또는 데이터 유출 위험과 연결함으로써 추가 비용 없이 더 나은, 더 견고한 소프트웨어를 구축할 수 있다고 믿습니다.

또한, 무료 오픈 소스이며 설계상 확장 가능하고 개발자에게 좋은 사용자 경험을 염두에 두고 제작되었기 때문에, 직접 차이를 느끼실 수 있을 것입니다.

개인정보 스캐너란 무엇인가요?

코드의 보안 결함을 감지하는 것 외에도, Bearer CLI는 규정 준수 팀을 위한 개인정보 보고서를 생성하는 데 필요한 증거 수집 과정을 자동화할 수 있습니다.

Bearer CLI를 코드베이스에서 실행하면 소스 코드의 패턴을 식별하여 데이터를 발견하고 분류합니다. 구체적으로 데이터 유형을 찾아서 일치시킵니다. 가장 중요한 것은 실제 값을 절대 보지 않으며(그럴 수도 없습니다), 오직 코드 자체만 본다는 점입니다. 더 자세한 내용은 이 설명을 참조하세요.

Bearer CLI는 개인 데이터(PD), 민감 PD, 개인 식별 정보(PII) 및 개인 건강 정보(PHI)와 같은 민감 데이터 범주에서 120개 이상의 데이터 유형을 식별할 수 있습니다. 전체 목록은 지원되는 데이터 유형 문서에서 확인할 수 있습니다.

마지막으로, Bearer CLI를 사용하면 데이터베이스, 내부 API 및 타사 API와 같은 민감 데이터를 저장하고 처리하는 구성 요소를 감지할 수도 있습니다. 전체 구성 요소 목록은 레시피 목록을 참조하세요.

지원 언어

언어 지원에 대해 자세히 알아보기.

코드 스캔에 얼마나 걸리나요? 빠른가요?

애플리케이션 크기에 따라 다릅니다. 20초 정도 걸릴 수도 있고, 매우 큰 코드베이스의 경우 몇 분까지 걸릴 수 있습니다.

일반적으로 Bearer CLI는 테스트 스위트를 실행하는 시간보다 더 오래 걸리지 않아야 합니다.

CI 통합의 경우 diff 스캔 솔루션을 제공하여 더 빠르게 만들 수 있습니다. 자세히 알아보기.

오탐(false positive)은 어떻게 되나요?

SAST 도구에 익숙하다면 오탐은 항상 가능성이 있습니다.

가장 현대적인 정적 코드 분석 기술을 사용하고 가장 중요한 문제에 대한 기본 필터링 및 우선순위 지정 솔루션을 제공함으로써 SAST 경험을 전반적으로 크게 개선했다고 믿습니다.

우리는 사용자에게 최상의 경험을 제공하기 위해 노력하고 있습니다. 이를 어떻게 달성하는지 자세히 알아보기.

Bearer CLI를 언제 어디서 사용해야 하나요?

CI에서 Bearer CLI를 실행하여 새로운 PR을 자동으로 보안 이슈에 대해 확인하는 것을 권장합니다. 이렇게 하면 개발팀이 이슈를 즉시 수정할 수 있는 직접적인 피드백 루프를 가질 수 있습니다.

Bearer CLI를 CD에 통합할 수도 있지만, 높은 심각도 이슈에서만 실패하도록 설정하는 것이 좋습니다. 조직에 미치는 영향이 중요할 수 있기 때문입니다.

또한 정기 작업으로 Bearer CLI를 실행하는 것은 보안 상태를 추적하고 활동이 적은 프로젝트에서도 새로운 보안 이슈를 발견하는 좋은 방법입니다.

자세한 내용은 통합 전략 가이드를 참조하세요.

절차 간 및 파일 간 분석을 지원하나요?

예, Bearer Pro는 절차 간 및 파일 간 분석을 지원하며, 현재 Java에 대한 전체 기능을 제공하고 있으며 다른 주요 지원 언어로 적극적으로 확장 중입니다. 이 고급 분석을 통해 Bearer Pro는 전체 코드베이스 내에서 함수 및 파일 경계를 넘어 데이터 흐름과 제어 흐름을 추적할 수 있습니다. 이는 다양한 코드 구성 요소의 상호 작용에 의존하는 복잡한 취약점을 정확하게 식별하는 데 중요하며, 개별 함수나 파일로 제한된 분석에 비해 오탐을 크게 줄입니다.

Bearer Pro의 Java에 대한 절차 간 및 파일 간 분석은 OWASP Java Benchmark에서 76%의 점수를 달성했으며, 보고된 오탐률은 2% 미만입니다.

✋ 연락처

Bearer CLI를 사용해 주셔서 감사합니다. 여전히 질문이 있으신가요?

  • 문서로 시작하세요.
  • 기능 요청이나 버그를 발견하셨나요? 새 이슈 열기.
  • 보안 이슈를 발견하셨나요? 신고 방법은 보안 정책을 확인하세요.
  • Bearer.com에서 더 많은 정보를 확인하세요.

🤝 기여

기여에 관심이 있으신가요? 우리는 그런 분들을 환영합니다! 기여 방법, 개발 환경 설정, 절차에 대한 자세한 내용은 기여 가이드를 참조하세요.

🚨 행동 강령

이 프로젝트와 상호 작용하는 모든 사람은 행동 강령의 지침을 따를 것으로 예상됩니다.

🛡️ 보안

취약점 또는 의심되는 취약점을 신고하려면 보안 정책을 참조하세요. 기타 보안 관련 질문, 우려 사항은 이슈 열기를 자유롭게 해주세요.

🎓 라이선스

Bearer CLI 코드는 Elastic License 2.0(ELv2) 조건에 따라 라이선스가 부여됩니다. 즉, 상업적 요구 사항 없이 조직 내에서 애플리케이션을 보호하기 위해 자유롭게 사용할 수 있습니다.

Bearer CLI를 호스팅 또는 관리형 서비스로 제3자에게 제공하는 것은 Bearer Inc.의 명시적 승인 없이 허용되지 않습니다.


카테고리