Назад к обновлениям
New releaseAug 3, 2026

bearer v2.1.0

Инструмент сканирования безопасности кода (SAST) для обнаружения, фильтрации и приоритизации рисков безопасности и конфиденциальности.

Поделиться
Баннер Cygives

Bearer

Сканируйте ваш исходный код на предмет основных рисков безопасности и конфиденциальности.

Bearer — это инструмент статического тестирования безопасности приложений (SAST), предназначенный для сканирования исходного кода и анализа потоков данных с целью выявления, фильтрации и приоритизации рисков безопасности и конфиденциальности.

Bearer предлагает бесплатное открытое решение Bearer CLI и коммерческое решение Bearer Pro, доступное через Cycode.

Начало работы - FAQ - Документация - Сообщить об ошибке

[![GitHub Release][release-img]][release] [![Test][test-img]][test] Contributor Covenant

Поддержка языков

Bearer CLI (Открытый исходный код): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby

Bearer Pro от Cycode: Все языки Bearer CLI плюс:

  • Расширенный межфайловый анализ: Java • Python • C# (альфа)
  • Дополнительные языки: C# • Kotlin • Elixir • VB.Net

Узнайте больше о поддержке языков

Дружественный к разработчикам статический анализ кода для безопасности и конфиденциальности

https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4

Bearer CLI сканирует ваш исходный код на предмет:

  • Рисков безопасности и уязвимостей с использованием встроенных правил, охватывающих OWASP Top 10 и CWE Top 25, такие как:

    • A01: Контроль доступа (например, Path Traversal, Open Redirect, раскрытие конфиденциальной информации).
    • A02: Криптографические ошибки (например, слабый алгоритм, небезопасная связь).
    • A03: Инъекции (например, SQL-инъекции, проверка ввода, XSS, XPath).
    • A04: Проектирование (например, отсутствие шифрования конфиденциальных данных, постоянные файлы cookie, содержащие конфиденциальную информацию).
    • A05: Неправильная конфигурация безопасности (например, хранение конфиденциальной информации в открытом виде в Cookie или JWT).
    • A07: Ошибки идентификации и аутентификации (например, использование жестко заданного пароля, неверная проверка сертификата).
    • A08: Ошибки целостности данных (например, десериализация ненадежных данных).
    • A09: Ошибки ведения журнала и мониторинга безопасности (например, вставка конфиденциальной информации в файл журнала).
    • A10: Server-Side Request Forgery (SSRF).

    Примечание: все правила и их шаблоны кода доступны через документацию.

  • Рисков конфиденциальности с возможностью обнаружения потоков конфиденциальных данных, таких как использование PII, PHI в вашем приложении, и компонентов, обрабатывающих конфиденциальные данные (например, базы данных, такие как pgSQL, сторонние API, такие как OpenAI, Sentry и т. д.). Это помогает создать отчет о конфиденциальности, актуальный для:

    • Оценки воздействия на конфиденциальность (PIA).
    • Оценки воздействия на защиту данных (DPIA).
    • Записей о деятельности по обработке (RoPA) для соблюдения требований GDPR.

🚀 Начало работы

Обнаружьте наиболее критичные риски безопасности и уязвимости всего за несколько минут. В этом руководстве вы установите Bearer CLI, выполните сканирование безопасности локального проекта и просмотрите результаты. Давайте начнем!

Установка Bearer CLI

Самый быстрый способ установить Bearer CLI — это с помощью скрипта установки. Он автоматически выберет наилучшую сборку для вашей архитектуры. По умолчанию устанавливает в ./bin и использует последнюю версию:

curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh

Другие варианты установки

Homebrew

Используя официальный Homebrew tap Bearer CLI:

brew install bearer/tap/bearer

Обновите существующую установку с помощью:

brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer

Обновите существующую установку с помощью:

sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS

Добавьте настройки репозитория:

$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0

Затем установите с помощью yum:

  sudo yum -y update
  sudo yum -y install bearer

Обновите существующую установку с помощью:

sudo yum -y update bearer
Docker

Bearer CLI также доступен как образ Docker на Docker Hub и ghcr.io.

При установленном Docker вы можете выполнить следующую команду, заменив пути на соответствующие для вашего проекта.

docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan

Кроме того, вы можете использовать docker compose. Добавьте следующее в файл docker-compose.yml и замените volumes на соответствующие пути для вашего проекта:

version: "3"
services:
  bearer:
    platform: linux/amd64
    image: bearer/bearer:latest-amd64
    volumes:
      - /path/to/repo:/tmp/scan

Затем выполните команду docker compose run для запуска Bearer CLI с любыми указанными флагами:

docker compose run bearer scan /tmp/scan --debug

Приведенные выше конфигурации Docker всегда будут использовать последнюю версию.

Бинарный файл

Скачайте архивный файл для вашей операционной системы/архитектуры здесь.

Распакуйте архив и поместите бинарный файл в каталог из переменной $PATH (в UNIX-подобных системах — /usr/local/bin или аналогичный). Убедитесь, что у файла есть права на выполнение.

Для обновления Bearer CLI при использовании бинарного файла скачайте последний релиз и замените им существующую установку.


Сканирование вашего проекта

Самый простой способ попробовать Bearer CLI — это использовать пример проекта OWASP Juice Shop. Он имитирует реальное JavaScript-приложение с распространенными уязвимостями безопасности. Клонируйте или скачайте его в удобное место, чтобы начать.

Категории