Zum Inhalt springen

Bearer – Sensitive Data Flow & SAST Cheatsheet

Bearer – Sensitive Data Flow & SAST Cheatsheet

Bearer ist ein Open-Source-Tool für Statische Application Security Testing mit einem distinctiven Winkel: es ist rund um sensible Datenflüsse gebaut. Statt nur anfällige Code-Muster abzugleichen, entdeckt Bearer, wo PII, PHI und andere sensible Daten in Ihrer Codebasis leben, kartiert wie diese Daten sich bewegen, und kennzeichnet, wenn sie in Logs, Drittanbieter-Services oder unsichere Kommunikation lecken. Das macht es ungewöhnlich gut geeignet für Datenschutz- und Compliance-Arbeit (GDPR, HIPAA, PCI) neben konventionellem Security-Scanning.

Installation

MethodeBefehl
Installationsskript`curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh
macOS (Homebrew)brew install bearer/tap/bearer
Dockerdocker run --rm -v "$PWD:/tmp/scan" bearer/bearer:latest scan /tmp/scan
Debian/Ubuntu.deb von GitHub Releases
Überprüfenbearer version

Scanning

BefehlBeschreibung
bearer scan .Vollständiger Security + Datenschutz-Scan
bearer scan . --scanner secretsNur Geheimnis-Erkennung
bearer scan . --scanner sastNur SAST-Regeln
bearer scan . --report dataflowZeigen Sie sensible Datenflüsse
bearer scan . --report privacyDatenschutz/Compliance-Bericht
bearer scan . --format json -o out.jsonJSON-Ausgabe

Berichtstypen

BerichtZeigt
security (Standard)Regel-Verletzungen nach Schweregrad
dataflowWo sensible Daten erkannt werden und wohin sie gehen
privacyDatensubjekte/Typen pro Drittanbieter-Komponente
statsCodebasis-Zusammenfassung
# Welche Drittanbieter erhalten persönliche Daten?
bearer scan . --report privacy --format json

Sensible Daten-Erkennung

KategorieBeispiele
PersönlichName, E-Mail, Telefon, Adresse
FinanziellKartennummern, Bankkonten
Gesundheit (PHI)Diagnosen, medizinische Identifikatoren
AnmeldedatenPasswörter, Tokens, Schlüssel
Gerät/TrackingIPs, Geräte-IDs

Bearer klassifiziert Daten nach Typ und Subjekt (Kunde, Mitarbeiter, Benutzer), was den Datenschutzbericht aussagekräftig macht.

Häufige Funde

FundRisiko
PII in Logs geschriebenDatenleck in Log-Aggregation
Sensible Daten an DritteUnüberprüfter Processor / GDPR-Problem
Unverschlüsselte ÜbertragungDaten über HTTP
Schwache KryptographieUnsichere Algorithmen auf sensiblen Feldern
Geheimnisse in QuelleHardcodierte Anmeldedaten

Schweregrad & Filterung

FlagEffekt
--severity critical,highNur diese Level berichten
--skip-path "tests/**,vendor/**"Pfade ausschließen
--only-rule RULE_IDEine einzelne Regel ausführen
--skip-rule RULE_IDEine Regel unterdrücken
--exit-code 1Fail CI bei Erkenntnissen

Konfiguration

# bearer.yml
scan:
  skip-path:
    - "**/tests/**"
    - "**/node_modules/**"
  severity:
    - critical
    - high
report:
  format: json

CI-Integration

# Gate ein PR auf High-Severity Datenfluss-Problemen
bearer scan . --severity critical,high --exit-code 1

# Erzeugen Sie SARIF für GitHub Code-Scanning
bearer scan . --format sarif -o bearer.sarif

Benutzerdefinierte Regeln

Bearer-Regeln sind YAML und können neue sensible Muster oder Erkennungen definieren:

FeldZweck
patternsCode-Formen zum Abgleichen
languagesAnwendbare Sprachen
severitySchweregrad der Erkennung
metadata.cwe_idZuordnen zu CWE

Bearer vs andere SAST

AspektBearerSemgrep/OpengrepTruffleHog
KernideeSensible DatenflussPattern/Taint-RegelnGeheimnis-Scanning
Datenschutz-BerichtErste KlasseNeinNein
Compliance-ZuordnungGDPR/HIPAA/PCIManuellNein
Am besten fürDatenrisiko + Datenschutz-ReviewAllgemeine SAST-BreiteDurchgesickerte Anmeldedaten

Ergänzt Semgrep/Opengrep für allgemeine SAST und TruffleHog für Geheimnisse – Bearers Vorteil ist zu wissen, welche Daten gefährdet sind.

Ressourcen