Bearer - تدفق البيانات الحساسة والـ SAST (Cheatsheet)
Bearer هي أداة اختبار أمان تطبيقات ثابت مفتوحة المصدر بزاوية مميزة: فهي مبنية حول تدفق البيانات الحساسة. بدلاً من مطابقة أنماط الكود الضعيفة فقط، تكتشف Bearer أين PII و PHI والبيانات الحساسة الأخرى تعيش في قاعدة البيانات الخاصة بك، وتخطط كيف تتحرك تلك البيانات، وتشير إلى عندما تسرب إلى السجلات أو خدمات الجهات الخارجية أو الاتصالات غير الآمنة. يجعل ذلك مناسباً بشكل غير عادي للعمل في الخصوصية والامتثال (GDPR, HIPAA, PCI) إلى جانب المسح الأمني التقليدي.
التثبيت
المسح
| الأمر | الوصف |
|---|
bearer scan . | فحص أمان كامل + خصوصية |
bearer scan . --scanner secrets | كشف الأسرار فقط |
bearer scan . --scanner sast | قواعس SAST فقط |
bearer scan . --report dataflow | عرض تدفقات البيانات الحساسة |
bearer scan . --report privacy | تقرير الخصوصية/الامتثال |
bearer scan . --format json -o out.json | مخرجات JSON |
أنواع التقارير
| التقرير | يعرض |
|---|
security (افتراضي) | انتهاكات القواعس حسب الشدة |
dataflow | حيث يتم اكتشاف البيانات الحساسة وأين تذهب |
privacy | مواضيع البيانات/الأنواع لكل مكون جهة خارجية |
stats | ملخص تكوين قاعدة البيانات |
# أي جهات خارجية تتلقى البيانات الشخصية؟
bearer scan . --report privacy --format json
كشف البيانات الحساسة
| الفئة | أمثلة |
|---|
| شخصي | الاسم، البريد الإلكتروني، الهاتف، العنوان |
| مالي | أرقام البطاقات، الحسابات البنكية |
| الصحة (PHI) | التشخيصات، معرفات طبية |
| بيانات الاعتماد | كلمات المرور، الرموز، المفاتيح |
| الجهاز/التتبع | IP، معرفات الجهاز |
يصنف Bearer البيانات حسب النوع و الموضوع (العميل، الموظف، المستخدم)، وهذا ما يجعل تقرير الخصوصية ذا معنى.
النتائج الشائعة
| النتيجة | المخاطرة |
|---|
| PII المكتوبة إلى السجلات | تسريب البيانات في التجميع |
| البيانات الحساسة لطرف ثالث | معالج غير فحص / مشكلة GDPR |
| النقل غير المشفر | البيانات عبر HTTP |
| التشفير الضعيف | خوارزميات غير آمنة على الحقول الحساسة |
| الأسرار في المصدر | بيانات اعتماد مشفرة بقسوة |
الشدة والتصفية
| العلم | التأثير |
|---|
--severity critical,high | أبلغ فقط عن هذه المستويات |
--skip-path "tests/**,vendor/**" | استبعد المسارات |
--only-rule RULE_ID | شغل قاعدة واحدة |
--skip-rule RULE_ID | اقمع قاعدة |
--exit-code 1 | فشل CI على النتائج |
التكوين
# bearer.yml
scan:
skip-path:
- "**/tests/**"
- "**/node_modules/**"
severity:
- critical
- high
report:
format: json
تكامل CI
# حد PR على مشاكل تدفق البيانات ذات الشدة العالية
bearer scan . --severity critical,high --exit-code 1
# أنتج SARIF لمسح الأكواس في GitHub
bearer scan . --format sarif -o bearer.sarif
القواعس المخصصة
قواعس Bearer هي YAML ويمكنها تحديد أنماط حساسة جديدة أو اكتشافات:
| الحقل | الغرض |
|---|
patterns | أشكال الكود المطابق |
languages | اللغات المعمول بها |
severity | شدة النتيجة |
metadata.cwe_id | خريطة إلى CWE |
Bearer مقابل SAST الأخرى
| الجانب | Bearer | Semgrep/Opengrep | TruffleHog |
|---|
| الفكرة الأساسية | تدفق البيانات الحساسة | قواعس/taint | مسح الأسرار |
| إعداد الخصوصية | من الدرجة الأولى | لا | لا |
| خريطة الامتثال | GDPR/HIPAA/PCI | يدوي | لا |
| الأفضل لـ | مراجعة المخاطر + الخصوصية | عمق SAST العام | بيانات الاعتماد المسربة |
يكمل Semgrep/Opengrep للـ SAST العام و TruffleHog للأسرار — ميزة Bearer هي معرفة ما البيانات المعرضة للخطر.
الموارد