
bearer v2.1.0
Ferramenta de varredura de segurança de código (SAST) para descobrir, filtrar e priorizar riscos de segurança e privacidade.
Digitalize seu código-fonte contra os principais riscos de segurança e privacidade.
O Bearer é uma ferramenta de teste de segurança estática de aplicações (SAST) projetada para digitalizar seu código-fonte e analisar fluxos de dados para identificar, filtrar e priorizar riscos de segurança e privacidade.
O Bearer oferece uma solução gratuita e aberta, Bearer CLI, e uma solução comercial, Bearer Pro, disponível através da Cycode.
Introdução - FAQ - Documentação - Reportar um Bug
[![GitHub Release][release-img]][release]
[![Test][test-img]][test]
Suporte a Idiomas
Bearer CLI (Open Source): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro by Cycode: Todos os idiomas do Bearer CLI mais:
- Análise Avançada entre Arquivos: Java • Python • C# (alfa)
- Idiomas Adicionais: C# • Kotlin • Elixir • VB.Net
Saiba mais sobre o suporte a idiomas
Análise de código estática amigável para desenvolvedores para segurança e privacidade
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
O Bearer CLI digitaliza seu código-fonte para:
-
Riscos e vulnerabilidades de segurança usando regras integradas cobrindo o OWASP Top 10 e CWE Top 25, como:
- A01: Controle de acesso (ex.: Path Traversal, Open Redirect, Exposição de Informações Sensíveis).
- A02: Falhas Criptográficas (ex.: Algoritmo Fraco, Comunicação Insegura).
- A03: Injeção (ex.: Injeção SQL, Validação de Entrada, XSS, XPath).
- A04: Design (ex.: Falta de Criptografia de Dados Sensíveis, Cookies Persistentes Contendo Informações Sensíveis).
- A05: Configuração Incorreta de Segurança (ex.: Armazenamento em Texto Claro de Informações Sensíveis em um Cookie ou JWT).
- A07: Falhas de Identificação e Autenticação (ex.: Uso de Senha Hard-coded, Validação Incorreta de Certificado).
- A08: Falhas de Integridade de Dados (ex.: Desserialização de Dados Não Confiáveis).
- A09: Falhas de Registro e Monitoramento de Segurança (ex.: Inserção de Informações Sensíveis em Arquivo de Log).
- A10: Server-Side Request Forgery (SSRF).
Nota: todas as regras e seus padrões de código estão acessíveis através da documentação.
-
Riscos de privacidade com a capacidade de detectar fluxo de dados sensíveis como o uso de PII, PHI em sua aplicação, e componentes processando dados sensíveis (ex.: bancos de dados como pgSQL, APIs de terceiros como OpenAI, Sentry, etc.). Isso ajuda a gerar um relatório de privacidade relevante para:
- Avaliação de Impacto na Privacidade (PIA).
- Avaliação de Impacto na Proteção de Dados (DPIA).
- Registro de Atividades de Tratamento (RoPA) como entrada para relatórios de conformidade com o GDPR.
🚀 Introdução
Descubra seus riscos e vulnerabilidades de segurança mais críticos em apenas alguns minutos. Neste guia, você instalará o Bearer CLI, executará uma varredura de segurança em um projeto local e visualizará os resultados. Vamos começar!
Instalar o Bearer CLI
A maneira mais rápida de instalar o Bearer CLI é com o script de instalação. Ele selecionará automaticamente a melhor build para sua arquitetura. Por padrão, instala em ./bin e na versão de lançamento mais recente:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
Outras opções de instalação
Homebrew
Usando o tap oficial do Bearer CLI no Homebrew:
brew install bearer/tap/bearer
Atualize uma instalação existente com o seguinte comando:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
Atualize uma instalação existente com o seguinte comando:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
Adicione a configuração do repositório:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Repositório Privado Gemfury
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
Em seguida, instale com yum:
sudo yum -y update
sudo yum -y install bearer
Atualize uma instalação existente com o seguinte comando:
sudo yum -y update bearer
Docker
O Bearer CLI também está disponível como imagem Docker no Docker Hub e no ghcr.io.
Com o docker instalado, você pode executar o seguinte comando substituindo os caminhos de exemplo pelos apropriados.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
Além disso, você pode usar o docker compose. Adicione o seguinte ao seu arquivo docker-compose.yml e substitua os volumes pelos caminhos apropriados para o seu projeto:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
Em seguida, execute o comando docker compose run para executar o Bearer CLI com quaisquer flags especificadas:
docker compose run bearer scan /tmp/scan --debug
As configurações Docker acima sempre usarão o lançamento mais recente.
Binário
Baixe o arquivo compactado para seu sistema operacional/arquitetura aqui.
Descompacte o arquivo e coloque o binário em algum lugar no seu $PATH (em sistemas UNIX-y, /usr/local/bin ou similar). Certifique-se de que ele tenha permissão para executar.
Para atualizar o Bearer CLI ao usar o binário, baixe o lançamento mais recente e sobrescreva seu local de instalação existente.
Digitalize seu projeto
A maneira mais fácil de testar o Bearer CLI é com o projeto de exemplo OWASP Juice Shop. Ele simula uma aplicação JavaScript realista com falhas de segurança comuns. Clone ou baixe-o para um local conveniente para começar.
git clone https://github.com/juice-shop/juice-shop.git