Bearer – Sensitive Data Flow & SAST Cheatsheet
Bearer ist ein Open-Source-Tool für Statische Application Security Testing mit einem distinctiven Winkel: es ist rund um sensible Datenflüsse gebaut. Statt nur anfällige Code-Muster abzugleichen, entdeckt Bearer, wo PII, PHI und andere sensible Daten in Ihrer Codebasis leben, kartiert wie diese Daten sich bewegen, und kennzeichnet, wenn sie in Logs, Drittanbieter-Services oder unsichere Kommunikation lecken. Das macht es ungewöhnlich gut geeignet für Datenschutz- und Compliance-Arbeit (GDPR, HIPAA, PCI) neben konventionellem Security-Scanning.
Installation
Scanning
| Befehl | Beschreibung |
|---|
bearer scan . | Vollständiger Security + Datenschutz-Scan |
bearer scan . --scanner secrets | Nur Geheimnis-Erkennung |
bearer scan . --scanner sast | Nur SAST-Regeln |
bearer scan . --report dataflow | Zeigen Sie sensible Datenflüsse |
bearer scan . --report privacy | Datenschutz/Compliance-Bericht |
bearer scan . --format json -o out.json | JSON-Ausgabe |
Berichtstypen
| Bericht | Zeigt |
|---|
security (Standard) | Regel-Verletzungen nach Schweregrad |
dataflow | Wo sensible Daten erkannt werden und wohin sie gehen |
privacy | Datensubjekte/Typen pro Drittanbieter-Komponente |
stats | Codebasis-Zusammenfassung |
# Welche Drittanbieter erhalten persönliche Daten?
bearer scan . --report privacy --format json
Sensible Daten-Erkennung
| Kategorie | Beispiele |
|---|
| Persönlich | Name, E-Mail, Telefon, Adresse |
| Finanziell | Kartennummern, Bankkonten |
| Gesundheit (PHI) | Diagnosen, medizinische Identifikatoren |
| Anmeldedaten | Passwörter, Tokens, Schlüssel |
| Gerät/Tracking | IPs, Geräte-IDs |
Bearer klassifiziert Daten nach Typ und Subjekt (Kunde, Mitarbeiter, Benutzer), was den Datenschutzbericht aussagekräftig macht.
Häufige Funde
| Fund | Risiko |
|---|
| PII in Logs geschrieben | Datenleck in Log-Aggregation |
| Sensible Daten an Dritte | Unüberprüfter Processor / GDPR-Problem |
| Unverschlüsselte Übertragung | Daten über HTTP |
| Schwache Kryptographie | Unsichere Algorithmen auf sensiblen Feldern |
| Geheimnisse in Quelle | Hardcodierte Anmeldedaten |
Schweregrad & Filterung
| Flag | Effekt |
|---|
--severity critical,high | Nur diese Level berichten |
--skip-path "tests/**,vendor/**" | Pfade ausschließen |
--only-rule RULE_ID | Eine einzelne Regel ausführen |
--skip-rule RULE_ID | Eine Regel unterdrücken |
--exit-code 1 | Fail CI bei Erkenntnissen |
Konfiguration
# bearer.yml
scan:
skip-path:
- "**/tests/**"
- "**/node_modules/**"
severity:
- critical
- high
report:
format: json
CI-Integration
# Gate ein PR auf High-Severity Datenfluss-Problemen
bearer scan . --severity critical,high --exit-code 1
# Erzeugen Sie SARIF für GitHub Code-Scanning
bearer scan . --format sarif -o bearer.sarif
Benutzerdefinierte Regeln
Bearer-Regeln sind YAML und können neue sensible Muster oder Erkennungen definieren:
| Feld | Zweck |
|---|
patterns | Code-Formen zum Abgleichen |
languages | Anwendbare Sprachen |
severity | Schweregrad der Erkennung |
metadata.cwe_id | Zuordnen zu CWE |
Bearer vs andere SAST
| Aspekt | Bearer | Semgrep/Opengrep | TruffleHog |
|---|
| Kernidee | Sensible Datenfluss | Pattern/Taint-Regeln | Geheimnis-Scanning |
| Datenschutz-Bericht | Erste Klasse | Nein | Nein |
| Compliance-Zuordnung | GDPR/HIPAA/PCI | Manuell | Nein |
| Am besten für | Datenrisiko + Datenschutz-Review | Allgemeine SAST-Breite | Durchgesickerte Anmeldedaten |
Ergänzt Semgrep/Opengrep für allgemeine SAST und TruffleHog für Geheimnisse – Bearers Vorteil ist zu wissen, welche Daten gefährdet sind.
Ressourcen