Aller au contenu

Bearer - Guide de flux de données sensibles et SAST

Bearer - Guide de flux de données sensibles et SAST

Bearer est un outil open-source de test d’application security statique avec un angle distinctif : il est construit autour du flux de données sensibles. Plutôt que de ne correspondre qu’à des patterns de code vulnérable, Bearer découvre où vivent les données PII, PHI et autres données sensibles dans votre codebase, cartographie comment cette data circule, et signale quand elle fuit vers les logs, les services tiers, ou la communication non-sécurisée. C’est ce qui la rend exceptionnellement bien adaptée au travail privacy et conformité (GDPR, HIPAA, PCI) à côté du scanning de sécurité conventionnel.

Installation

MéthodeCommande
Script d’installation`curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh
macOS (Homebrew)brew install bearer/tap/bearer
Dockerdocker run --rm -v "$PWD:/tmp/scan" bearer/bearer:latest scan /tmp/scan
Debian/Ubuntu.deb depuis GitHub Releases
Vérifierbearer version

Scanning

CommandeDescription
bearer scan .Scan complet de sécurité + privacy
bearer scan . --scanner secretsDétection de secrets uniquement
bearer scan . --scanner sastRègles SAST uniquement
bearer scan . --report dataflowMontrer les flux de données sensibles
bearer scan . --report privacyRapport privacy/conformité
bearer scan . --format json -o out.jsonSortie JSON

Types de rapports

RapportMontre
security (défaut)Violations de règles par severity
dataflowOù les données sensibles sont détectées et où elles vont
privacySujets de données/types par composant tiers
statsRésumé de composition de codebase
# Quels tiers reçoivent des données personnelles ?
bearer scan . --report privacy --format json

Détection de données sensibles

CatégorieExemples
PersonnelNom, email, téléphone, adresse
FinancierNuméros de carte, comptes bancaires
Santé (PHI)Diagnostics, identifiants médicaux
IdentifiantsMots de passe, tokens, clés
Appareil/trackingIPs, device IDs

Bearer classifie la data par type et sujet (client, employé, user), c’est ce qui rend le rapport privacy significatif.

Découvertes courantes

DécouverteRisque
PII écrite dans les logsFuite de data dans l’agrégation de logs
Données sensibles vers tiersProcesseur non-examiné / problème GDPR
Transmission non-chiffréeData sur HTTP
Crypto faibleAlgorithmes non-sécurisés sur des champs sensibles
Secrets en sourceIdentifiants hardcodés

Severity et filtrage

FlagEffet
--severity critical,highSignaler uniquement ces niveaux
--skip-path "tests/**,vendor/**"Exclure des chemins
--only-rule RULE_IDExécuter une seule règle
--skip-rule RULE_IDSupprimer une règle
--exit-code 1Échouer CI sur les découvertes

Configuration

# bearer.yml
scan:
  skip-path:
    - "**/tests/**"
    - "**/node_modules/**"
  severity:
    - critical
    - high
report:
  format: json

Intégration CI

# Gater une PR sur les problèmes data-flow de haute severity
bearer scan . --severity critical,high --exit-code 1

# Produire SARIF pour GitHub code scanning
bearer scan . --format sarif -o bearer.sarif

Règles personnalisées

Les règles Bearer sont en YAML et peuvent définir de nouveaux patterns sensibles ou détections :

ChampObjectif
patternsFormes de code à analyser
languagesLangages applicables
severitySeverity de découverte
metadata.cwe_idMapper vers CWE

Bearer vs autre SAST

AspectBearerSemgrep/OpengrepTruffleHog
Idée coreFlux de données sensiblesRègles pattern/taintScanning de secrets
Rapport privacyPremière classeNonNon
Mapping de conformitéGDPR/HIPAA/PCIManuelNon
Idéal pourExamen data-risk + privacyCouverture SAST généraleIdentifiants leakés

Complète Semgrep/Opengrep pour SAST général et TruffleHog pour les secrets — l’avantage de Bearer est de connaître quelles données sont à risque.

Ressources