تخطَّ إلى المحتوى

Bearer - تدفق البيانات الحساسة والـ SAST (Cheatsheet)

Bearer - تدفق البيانات الحساسة والـ SAST (Cheatsheet)

Bearer هي أداة اختبار أمان تطبيقات ثابت مفتوحة المصدر بزاوية مميزة: فهي مبنية حول تدفق البيانات الحساسة. بدلاً من مطابقة أنماط الكود الضعيفة فقط، تكتشف Bearer أين PII و PHI والبيانات الحساسة الأخرى تعيش في قاعدة البيانات الخاصة بك، وتخطط كيف تتحرك تلك البيانات، وتشير إلى عندما تسرب إلى السجلات أو خدمات الجهات الخارجية أو الاتصالات غير الآمنة. يجعل ذلك مناسباً بشكل غير عادي للعمل في الخصوصية والامتثال (GDPR, HIPAA, PCI) إلى جانب المسح الأمني التقليدي.

التثبيت

الطريقةالأمر
سكريبت التثبيت`curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh
macOS (Homebrew)brew install bearer/tap/bearer
Dockerdocker run --rm -v "$PWD:/tmp/scan" bearer/bearer:latest scan /tmp/scan
Debian/Ubuntu.deb من GitHub Releases
التحققbearer version

المسح

الأمرالوصف
bearer scan .فحص أمان كامل + خصوصية
bearer scan . --scanner secretsكشف الأسرار فقط
bearer scan . --scanner sastقواعس SAST فقط
bearer scan . --report dataflowعرض تدفقات البيانات الحساسة
bearer scan . --report privacyتقرير الخصوصية/الامتثال
bearer scan . --format json -o out.jsonمخرجات JSON

أنواع التقارير

التقريريعرض
security (افتراضي)انتهاكات القواعس حسب الشدة
dataflowحيث يتم اكتشاف البيانات الحساسة وأين تذهب
privacyمواضيع البيانات/الأنواع لكل مكون جهة خارجية
statsملخص تكوين قاعدة البيانات
# أي جهات خارجية تتلقى البيانات الشخصية؟
bearer scan . --report privacy --format json

كشف البيانات الحساسة

الفئةأمثلة
شخصيالاسم، البريد الإلكتروني، الهاتف، العنوان
ماليأرقام البطاقات، الحسابات البنكية
الصحة (PHI)التشخيصات، معرفات طبية
بيانات الاعتمادكلمات المرور، الرموز، المفاتيح
الجهاز/التتبعIP، معرفات الجهاز

يصنف Bearer البيانات حسب النوع و الموضوع (العميل، الموظف، المستخدم)، وهذا ما يجعل تقرير الخصوصية ذا معنى.

النتائج الشائعة

النتيجةالمخاطرة
PII المكتوبة إلى السجلاتتسريب البيانات في التجميع
البيانات الحساسة لطرف ثالثمعالج غير فحص / مشكلة GDPR
النقل غير المشفرالبيانات عبر HTTP
التشفير الضعيفخوارزميات غير آمنة على الحقول الحساسة
الأسرار في المصدربيانات اعتماد مشفرة بقسوة

الشدة والتصفية

العلمالتأثير
--severity critical,highأبلغ فقط عن هذه المستويات
--skip-path "tests/**,vendor/**"استبعد المسارات
--only-rule RULE_IDشغل قاعدة واحدة
--skip-rule RULE_IDاقمع قاعدة
--exit-code 1فشل CI على النتائج

التكوين

# bearer.yml
scan:
  skip-path:
    - "**/tests/**"
    - "**/node_modules/**"
  severity:
    - critical
    - high
report:
  format: json

تكامل CI

# حد PR على مشاكل تدفق البيانات ذات الشدة العالية
bearer scan . --severity critical,high --exit-code 1

# أنتج SARIF لمسح الأكواس في GitHub
bearer scan . --format sarif -o bearer.sarif

القواعس المخصصة

قواعس Bearer هي YAML ويمكنها تحديد أنماط حساسة جديدة أو اكتشافات:

الحقلالغرض
patternsأشكال الكود المطابق
languagesاللغات المعمول بها
severityشدة النتيجة
metadata.cwe_idخريطة إلى CWE

Bearer مقابل SAST الأخرى

الجانبBearerSemgrep/OpengrepTruffleHog
الفكرة الأساسيةتدفق البيانات الحساسةقواعس/taintمسح الأسرار
إعداد الخصوصيةمن الدرجة الأولىلالا
خريطة الامتثالGDPR/HIPAA/PCIيدويلا
الأفضل لـمراجعة المخاطر + الخصوصيةعمق SAST العامبيانات الاعتماد المسربة

يكمل Semgrep/Opengrep للـ SAST العام و TruffleHog للأسرار — ميزة Bearer هي معرفة ما البيانات المعرضة للخطر.

الموارد