Назад к обновлениям
New releaseAug 25, 2026

bearer v2.1.1

Инструмент сканирования безопасности кода (SAST) для обнаружения, фильтрации и приоритизации рисков безопасности и конфиденциальности.

Поделиться
Баннер Cygives

Bearer

Сканируйте ваш исходный код на предмет основных рисков безопасности и конфиденциальности.

Bearer — это инструмент статического тестирования безопасности приложений (SAST), предназначенный для сканирования исходного кода и анализа потоков данных с целью выявления, фильтрации и приоритизации рисков безопасности и конфиденциальности.

Bearer предлагает бесплатное открытое решение Bearer CLI и коммерческое решение Bearer Pro, доступное через Cycode.

Начало работы - FAQ - Документация - Сообщить об ошибке

GitHub Release Test Contributor Covenant

Поддержка языков

Bearer CLI (Открытый исходный код): Go • Java • JavaScript • TypeScript • PHP • Python • Ruby

Bearer Pro от Cycode: Все языки Bearer CLI плюс:

  • Расширенный межфайловый анализ: Java • Python • C# (альфа)
  • Дополнительные языки: C# • Kotlin • Elixir • VB.Net

Узнайте больше о поддержке языков

Дружественный к разработчикам статический анализ кода для безопасности и конфиденциальности

https://user-images.githubusercontent.com/1649672/230438696-9bb0fd35-2aa9-4273-9970-733189d01ff1.mp4

Bearer CLI сканирует ваш исходный код на предмет:

  • Рисков безопасности и уязвимостей с использованием встроенных правил, охватывающих OWASP Top 10 и CWE Top 25, такие как:

    • A01: Контроль доступа (например, Path Traversal, Open Redirect, раскрытие конфиденциальной информации).
    • A02: Криптографические ошибки (например, слабый алгоритм, небезопасная связь).
    • A03: Инъекции (например, SQL-инъекции, проверка ввода, XSS, XPath).
    • A04: Проектирование (например, отсутствие шифрования конфиденциальных данных, постоянные файлы cookie, содержащие конфиденциальную информацию).
    • A05: Неправильная конфигурация безопасности (например, хранение конфиденциальной информации в открытом виде в Cookie или JWT).
    • A07: Ошибки идентификации и аутентификации (например, использование жестко заданного пароля, неверная проверка сертификата).
    • A08: Ошибки целостности данных (например, десериализация ненадежных данных).
    • A09: Ошибки ведения журнала и мониторинга безопасности (например, вставка конфиденциальной информации в файл журнала).
    • A10: Server-Side Request Forgery (SSRF).

    Примечание: все правила и их шаблоны кода доступны через документацию.

  • Рисков конфиденциальности с возможностью обнаружения потоков конфиденциальных данных, таких как использование PII, PHI в вашем приложении, и компонентов, обрабатывающих конфиденциальные данные (например, базы данных, такие как pgSQL, сторонние API, такие как OpenAI, Sentry и т. д.). Это помогает создать отчет о конфиденциальности, актуальный для:

    • Оценки воздействия на конфиденциальность (PIA).
    • Оценки воздействия на защиту данных (DPIA).
    • Записей о деятельности по обработке (RoPA) для соблюдения требований GDPR.

🚀 Начало работы

Обнаружьте наиболее критичные риски безопасности и уязвимости всего за несколько минут. В этом руководстве вы установите Bearer CLI, выполните сканирование безопасности локального проекта и просмотрите результаты. Давайте начнем!

Установка Bearer CLI

Самый быстрый способ установить Bearer CLI — это с помощью скрипта установки. Он автоматически выберет наилучшую сборку для вашей архитектуры. По умолчанию устанавливает в ./bin и использует последнюю версию:

curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh | sh

Другие варианты установки

Homebrew

Используя официальный Homebrew tap Bearer CLI:

brew install bearer/tap/bearer

Обновите существующую установку с помощью:

brew update && brew upgrade bearer/tap/bearer
Debian/Ubuntu
sudo apt-get update && sudo apt-get install ca-certificates -y && sudo update-ca-certificates
sudo apt-get install apt-transport-https
echo -e "Types: deb\nURIs: https://apt.fury.io/bearer/\nSuites: /\nTrusted: yes" | sudo tee /etc/apt/sources.list.d/fury.sources
sudo apt-get update
sudo apt-get install bearer

Обновите существующую установку с помощью:

sudo apt-get update
sudo apt-get install bearer
RHEL/CentOS

Добавьте настройки репозитория:

$ sudo vim /etc/yum.repos.d/fury.repo
[fury]
name=Gemfury Private Repo
baseurl=https://yum.fury.io/bearer/
enabled=1
gpgcheck=0

Затем установите с помощью yum:

  sudo yum -y update
  sudo yum -y install bearer

Обновите существующую установку с помощью:

sudo yum -y update bearer
Docker

Bearer CLI также доступен как образ Docker на Docker Hub и ghcr.io.

При установленном Docker вы можете выполнить следующую команду, заменив пути на соответствующие для вашего проекта.

docker run --rm -v /path/to/repo:/tmp/scan bearer/bearer:latest-amd64 scan /tmp/scan

Кроме того, вы можете использовать docker compose. Добавьте следующее в файл docker-compose.yml и замените volumes на соответствующие пути для вашего проекта:

version: "3"
services:
  bearer:
    platform: linux/amd64
    image: bearer/bearer:latest-amd64
    volumes:
      - /path/to/repo:/tmp/scan

Затем выполните команду docker compose run для запуска Bearer CLI с любыми указанными флагами:

docker compose run bearer scan /tmp/scan --debug

Приведенные выше конфигурации Docker всегда будут использовать последнюю версию.

Бинарный файл

Скачайте архивный файл для вашей операционной системы/архитектуры здесь.

Распакуйте архив и поместите бинарный файл в каталог из переменной $PATH (в UNIX-подобных системах — /usr/local/bin или аналогичный). Убедитесь, что у файла есть права на выполнение.

Для обновления Bearer CLI при использовании бинарного файла скачайте последний релиз и замените им существующую установку.


Сканирование вашего проекта

Самый простой способ попробовать Bearer CLI — это использовать пример проекта OWASP Juice Shop. Он имитирует реальное JavaScript-приложение с распространенными уязвимостями безопасности. Клонируйте или скачайте его в удобное место, чтобы начать.

git clone https://github.com/juice-shop/juice-shop.git

Теперь выполните команду сканирования bearer scan для каталога проекта:

bearer scan juice-shop

Индикатор выполнения покажет статус сканирования.

После завершения сканирования Bearer CLI по умолчанию выведет отчет о безопасности с подробной информацией о любых обнаруженных правилах, а также о том, где в кодовой базе произошли нарушения и почему.

По умолчанию команда scan использует SAST-сканер; доступны и другие типы сканеров.

Анализ отчета

Отчет о безопасности — это удобное для восприятия представление проблем безопасности, обнаруженных Bearer CLI. Отчет состоит из:

  • Списка правил, примененных к вашему коду.
  • Каждого обнаруженного результата, содержащего местоположение файла и строки, вызвавшие срабатывание правила.
  • Раздела со статистикой, содержащего сводку проверок правил, результатов и предупреждений.

Пример приложения OWASP Juice Shop вызовет срабатывания правил и выдаст полный отчет. Вот часть вывода:

...
HIGH: Sensitive data stored in HTML local storage detected. [CWE-312]
https://docs.bearer.com/reference/rules/javascript_lang_session
To skip this rule, use the flag --skip-rule=javascript_lang_session

File: juice-shop/frontend/src/app/login/login.component.ts:102

 102       localStorage.setItem('email', this.user.email)


=====================================

59 checks, 40 findings

CRITICAL: 0
HIGH: 16 (CWE-22, CWE-312, CWE-798, CWE-89)
MEDIUM: 24 (CWE-327, CWE-548, CWE-79)
LOW: 0
WARNING: 0

Помимо отчета о безопасности, вы также можете запустить отчет о конфиденциальности.

Готовы к следующему шагу? Дополнительные возможности использования и настройки команды scan можно найти в настройке команды сканирования.

Дополнительные руководства и советы по использованию см. в документации.

❓ Часто задаваемые вопросы

Чем Bearer CLI отличается от других SAST-инструментов?

SAST-инструменты известны тем, что заваливают команды безопасности и разработчиков сотнями проблем с малым контекстом и без приоритетности, что часто требует ручной триаж проблем аналитиками безопасности.

Наиболее уязвимым активом сегодня являются конфиденциальные данные, поэтому мы начинаем с них и приоритизируем результаты, оценивая потоки конфиденциальных данных, чтобы выделить наиболее критическое и то, что таковым не является. Эта уникальная возможность также позволяет нам предоставлять сканер конфиденциальности.

Мы считаем, что, связывая проблемы безопасности с четким бизнес-влиянием и риском утечки данных, мы можем создавать более качественное и надежное программное обеспечение без дополнительных затрат.

Кроме того, будучи бесплатным и открытым, расширяемым по дизайну и созданным с учетом отличного UX для разработчиков, мы уверены, что вы убедитесь в этом сами.

Что такое сканер конфиденциальности?

Помимо обнаружения уязвимостей безопасности в вашем коде, Bearer CLI позволяет автоматизировать процесс сбора доказательств, необходимых для создания отчета о конфиденциальности для вашей группы соответствия требованиям.

При запуске Bearer CLI на вашей кодовой базе он обнаруживает и классифицирует данные, выявляя закономерности в исходном коде. В частности, он ищет типы данных и сопоставляет их с ними. Самое главное, он никогда не просматривает фактические значения — это просто невозможно — а только сам код. Если вы хотите узнать больше, вот подробное объяснение.

Bearer CLI способен идентифицировать более 120+ типов данных из категорий конфиденциальных данных, таких как Персональные данные (PD), Чувствительные персональные данные, Персонально идентифицируемая информация (PII) и Информация о здоровье (PHI). Полный список можно найти в документации по поддерживаемым типам данных.

Наконец, Bearer CLI также позволяет обнаруживать компоненты, хранящие и обрабатывающие конфиденциальные данные, такие как базы данных, внутренние API и сторонние API. Полный список компонентов см. в списке рецептов.

Поддерживаемые языки

Узнайте больше о поддержке языков.

Сколько времени занимает сканирование моего кода? Это быстро?

Это зависит от размера ваших приложений. Может занять всего 20 секунд или до нескольких минут для очень большой кодовой базы.

Как правило, Bearer CLI никогда не должен занимать больше времени, чем выполнение вашего набора тестов.

В случае интеграции с CI мы предоставляем решение для дифференциального сканирования, чтобы сделать его еще быстрее. Узнайте больше.

Что насчет ложных срабатываний?

Если вы знакомы с SAST-инструментами, вы знаете, что ложные срабатывания всегда возможны.

Используя самые современные методы статического анализа кода и предоставляя встроенное решение для фильтрации и приоритизации наиболее важных проблем, мы считаем, что значительно улучшили общий опыт работы с SAST.

Мы стремимся предоставить наилучший возможный опыт для наших пользователей. Узнайте больше о том, как мы это достигаем.

Когда и где использовать Bearer CLI?

Мы рекомендуем запускать Bearer CLI в вашем CI для автоматической проверки новых PR на наличие проблем безопасности, чтобы ваша команда разработчиков могла немедленно исправлять проблемы.

Вы также можете интегрировать Bearer CLI в ваш CD, хотя мы рекомендуем настраивать его на сбой только при проблемах высокой критичности, поскольку влияние на вашу организацию может быть значительным.

Кроме того, запуск Bearer CLI в качестве запланированной задачи — отличный способ отслеживать состояние безопасности и убедиться, что новые проблемы безопасности обнаруживаются даже в проектах с низкой активностью.

Обязательно прочитайте наше руководство по стратегии интеграции для получения дополнительной информации.

Поддерживаете ли вы межпроцедурный и межфайловый анализ?

Да, Bearer Pro поддерживает межпроцедурный и межфайловый анализ, в настоящее время с полными возможностями для Java и активно расширяется на другие основные поддерживаемые языки. Этот расширенный анализ позволяет Bearer Pro отслеживать поток данных и поток управления между функциями и файлами во всей кодовой базе. Это крайне важно для точного выявления сложных уязвимостей, которые зависят от взаимодействия различных компонентов кода, что значительно снижает количество ложных срабатываний по сравнению с анализом, ограниченным отдельными функциями или файлами.

Межпроцедурный и межфайловый анализ Bearer Pro для Java продемонстрировал хорошие результаты на эталоне OWASP Java Benchmark, достигнув показателя 76% с заявленной частотой ложных срабатываний менее 2%.

✋ Свяжитесь с нами

Спасибо за использование Bearer CLI. Остались вопросы?

🤝 Вклад в проект

Заинтересованы в участии? Мы за! Подробности о том, как внести вклад, настроить среду разработки и наши процессы, смотрите в руководстве по внесению вклада.

🚨 Кодекс поведения

Все, кто взаимодействует с этим проектом, обязаны соблюдать правила нашего кодекса поведения.

🛡️ Безопасность

Чтобы сообщить об уязвимости или предполагаемой уязвимости, см. нашу политику безопасности. По любым вопросам, касающимся безопасности, обращайтесь через открытие issue.

🎓 Лицензия

Код Bearer CLI лицензирован в соответствии с условиями Elastic License 2.0 (ELv2), что означает, что вы можете свободно использовать его внутри своей организации для защиты ваших приложений без каких-либо коммерческих требований.

Вам не разрешается предоставлять Bearer CLI третьим лицам в качестве размещенного или управляемого сервиса без явного одобрения Bearer Inc.


Категории