
bearer v2.1.0
Инструмент сканирования безопасности кода (SAST) для обнаружения, фильтрации и приоритизации рисков безопасности и конфиденциальности.
Сканируйте ваш исходный код на предмет основных рисков безопасности и конфиденциальности.
Bearer — это инструмент статического тестирования безопасности приложений (SAST), предназначенный для сканирования исходного кода и анализа потоков данных с целью выявления, фильтрации и приоритизации рисков безопасности и конфиденциальности.
Bearer предлагает бесплатное открытое решение Bearer CLI и коммерческое решение Bearer Pro, доступное через Cycode.
Начало работы - FAQ - Документация - Сообщить об ошибке
[![GitHub Release][release-img]][release]
[![Test][test-img]][test]
Поддержка языков
Bearer CLI (Открытый исходный код): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby
Bearer Pro от Cycode: Все языки Bearer CLI плюс:
- Расширенный межфайловый анализ: Java • Python • C# (альфа)
- Дополнительные языки: C# • Kotlin • Elixir • VB.Net
Узнайте больше о поддержке языков
Дружественный к разработчикам статический анализ кода для безопасности и конфиденциальности
https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4
Bearer CLI сканирует ваш исходный код на предмет:
-
Рисков безопасности и уязвимостей с использованием встроенных правил, охватывающих OWASP Top 10 и CWE Top 25, такие как:
- A01: Контроль доступа (например, Path Traversal, Open Redirect, раскрытие конфиденциальной информации).
- A02: Криптографические ошибки (например, слабый алгоритм, небезопасная связь).
- A03: Инъекции (например, SQL-инъекции, проверка ввода, XSS, XPath).
- A04: Проектирование (например, отсутствие шифрования конфиденциальных данных, постоянные файлы cookie, содержащие конфиденциальную информацию).
- A05: Неправильная конфигурация безопасности (например, хранение конфиденциальной информации в открытом виде в Cookie или JWT).
- A07: Ошибки идентификации и аутентификации (например, использование жестко заданного пароля, неверная проверка сертификата).
- A08: Ошибки целостности данных (например, десериализация ненадежных данных).
- A09: Ошибки ведения журнала и мониторинга безопасности (например, вставка конфиденциальной информации в файл журнала).
- A10: Server-Side Request Forgery (SSRF).
Примечание: все правила и их шаблоны кода доступны через документацию.
-
Рисков конфиденциальности с возможностью обнаружения потоков конфиденциальных данных, таких как использование PII, PHI в вашем приложении, и компонентов, обрабатывающих конфиденциальные данные (например, базы данных, такие как pgSQL, сторонние API, такие как OpenAI, Sentry и т. д.). Это помогает создать отчет о конфиденциальности, актуальный для:
- Оценки воздействия на конфиденциальность (PIA).
- Оценки воздействия на защиту данных (DPIA).
- Записей о деятельности по обработке (RoPA) для соблюдения требований GDPR.
🚀 Начало работы
Обнаружьте наиболее критичные риски безопасности и уязвимости всего за несколько минут. В этом руководстве вы установите Bearer CLI, выполните сканирование безопасности локального проекта и просмотрите результаты. Давайте начнем!
Установка Bearer CLI
Самый быстрый способ установить Bearer CLI — это с помощью скрипта установки. Он автоматически выберет наилучшую сборку для вашей архитектуры. По умолчанию устанавливает в ./bin и использует последнюю версию:
curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh
Другие варианты установки
Homebrew
Используя официальный Homebrew tap Bearer CLI:
brew install bearer/tap/bearer
Обновите существующую установку с помощью:
brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer
Обновите существующую установку с помощью:
sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS
Добавьте настройки репозитория:
$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0
Затем установите с помощью yum:
sudo yum -y update
sudo yum -y install bearer
Обновите существующую установку с помощью:
sudo yum -y update bearer
Docker
Bearer CLI также доступен как образ Docker на Docker Hub и ghcr.io.
При установленном Docker вы можете выполнить следующую команду, заменив пути на соответствующие для вашего проекта.
docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan
Кроме того, вы можете использовать docker compose. Добавьте следующее в файл docker-compose.yml и замените volumes на соответствующие пути для вашего проекта:
version: "3"
services:
bearer:
platform: linux/amd64
image: bearer/bearer:latest-amd64
volumes:
- /path/to/repo:/tmp/scan
Затем выполните команду docker compose run для запуска Bearer CLI с любыми указанными флагами:
docker compose run bearer scan /tmp/scan --debug
Приведенные выше конфигурации Docker всегда будут использовать последнюю версию.
Бинарный файл
Скачайте архивный файл для вашей операционной системы/архитектуры здесь.
Распакуйте архив и поместите бинарный файл в каталог из переменной $PATH (в UNIX-подобных системах — /usr/local/bin или аналогичный). Убедитесь, что у файла есть права на выполнение.
Для обновления Bearer CLI при использовании бинарного файла скачайте последний релиз и замените им существующую установку.
Сканирование вашего проекта
Самый простой способ попробовать Bearer CLI — это использовать пример проекта OWASP Juice Shop. Он имитирует реальное JavaScript-приложение с распространенными уязвимостями безопасности. Клонируйте или скачайте его в удобное место, чтобы начать.