Ir al contenido

Bearer - Flujo de datos sensibles y SAST

Bearer - Flujo de datos sensibles y SAST

Bearer es una herramienta de código abierto de pruebas de seguridad de aplicaciones estáticas con un ángulo distintivo: está construida alrededor del flujo de datos sensibles. En lugar de solo coincidir con patrones de código vulnerable, Bearer descubre dónde viven PII, PHI y otros datos sensibles en tu base de código, traza cómo se mueven esos datos, y marca cuándo se filtran en registros, servicios de terceros o comunicaciones inseguras. Eso la hace particularmente adecuada para trabajo de privacidad y conformidad (GDPR, HIPAA, PCI) junto con escaneo de seguridad convencional.

Instalación

MétodoComando
Script de instalación`curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh
macOS (Homebrew)brew install bearer/tap/bearer
Dockerdocker run --rm -v "$PWD:/tmp/scan" bearer/bearer:latest scan /tmp/scan
Debian/Ubuntu.deb desde GitHub Releases
Verificarbearer version

Escaneo

ComandoDescripción
bearer scan .Escaneo completo de seguridad + privacidad
bearer scan . --scanner secretsSolo detección de secretos
bearer scan . --scanner sastSolo reglas SAST
bearer scan . --report dataflowMuestra flujos de datos sensibles
bearer scan . --report privacyInforme de privacidad/conformidad
bearer scan . --format json -o out.jsonSalida JSON

Tipos de informes

InformeMuestra
security (por defecto)Violaciones de reglas por severidad
dataflowDónde se detectan datos sensibles y dónde van
privacySujetos de datos/tipos por componente de terceros
statsResumen de composición de base de código
# ¿Qué terceros reciben datos personales?
bearer scan . --report privacy --format json

Detección de datos sensibles

CategoríaEjemplos
PersonalNombre, correo electrónico, teléfono, dirección
FinancieroNúmeros de tarjeta, cuentas bancarias
Salud (PHI)Diagnósticos, identificadores médicos
CredencialesContraseñas, tokens, claves
Dispositivo/seguimientoIPs, IDs de dispositivo

Bearer clasifica datos por tipo y sujeto (cliente, empleado, usuario), que es lo que hace el informe de privacidad significativo.

Hallazgos comunes

HallazgoRiesgo
PII escrito en registrosFuga de datos en agregación de registro
Datos sensibles a terceroProcesador no auditado / problema GDPR
Transmisión sin encriptarDatos sobre HTTP
Criptografía débilAlgoritmos inseguros en campos sensibles
Secretos en código fuenteCredenciales codificadas

Severidad y filtrado

BanderaEfecto
--severity critical,highSolo reporta estos niveles
--skip-path "tests/**,vendor/**"Excluye rutas
--only-rule RULE_IDEjecuta una sola regla
--skip-rule RULE_IDSuprime una regla
--exit-code 1Falla CI en hallazgos

Configuración

# bearer.yml
scan:
  skip-path:
    - "**/tests/**"
    - "**/node_modules/**"
  severity:
    - critical
    - high
report:
  format: json

Integración en CI

# Cierra un PR en problemas de flujo de datos de severidad alta
bearer scan . --severity critical,high --exit-code 1

# Produce SARIF para escaneo de código de GitHub
bearer scan . --format sarif -o bearer.sarif

Reglas personalizadas

Las reglas de Bearer son YAML y pueden definir nuevos patrones sensibles o detecciones:

CampoPropósito
patternsFormas de código a coincidir
languagesIdiomas aplicables
severitySeveridad del hallazgo
metadata.cwe_idMapeo a CWE

Bearer vs otro SAST

AspectoBearerSemgrep/OpengrepTruffleHog
Idea centralFlujo de datos sensiblesReglas de patrón/taintEscaneo de secretos
Informe de privacidadPrimera claseNoNo
Mapeo de conformidadGDPR/HIPAA/PCIManualNo
Mejor paraRevisión de riesgo de datos + privacidadAmplitud general SASTCredenciales filtradas

Complementa Semgrep/Opengrep para SAST general y TruffleHog para secretos — la ventaja de Bearer es saber qué datos están en riesgo.

Recursos