Salta ai contenuti

Bearer - Foglio di aiuto per flusso di dati sensibili e SAST

Bearer - Foglio di aiuto per flusso di dati sensibili e SAST

Bearer è uno strumento open-source di test di sicurezza delle applicazioni statiche con un angolo distintivo: è costruito attorno al flusso di dati sensibili. Piuttosto che solo abbinare modelli di codice vulnerabili, Bearer scopre dove PII, PHI e altri dati sensibili vivono nel tuo codebase, mappa come questi dati si muovono e segnala quando fuggono in log, servizi di terze parti o comunicazioni non sicure. Questo lo rende insolitamente adatto al lavoro sulla privacy e conformità (GDPR, HIPAA, PCI) insieme alla scansione di sicurezza convenzionale.

Installazione

MetodoComando
Script di installazione`curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh
macOS (Homebrew)brew install bearer/tap/bearer
Dockerdocker run --rm -v "$PWD:/tmp/scan" bearer/bearer:latest scan /tmp/scan
Debian/Ubuntu.deb da GitHub Releases
Verificabearer version

Scansione

ComandoDescrizione
bearer scan .Scansione completa di sicurezza + privacy
bearer scan . --scanner secretsSolo rilevamento di segreti
bearer scan . --scanner sastSolo regole SAST
bearer scan . --report dataflowMostra flussi di dati sensibili
bearer scan . --report privacyRapporto privacy/conformità
bearer scan . --format json -o out.jsonOutput JSON

Tipi di rapporto

RapportoMostra
security (predefinito)Violazioni delle regole per severità
dataflowDove vengono rilevati i dati sensibili e dove vanno
privacySoggetti/tipi di dati per componente di terze parti
statsRiepilogo della composizione del codebase
# Quali terze parti ricevono dati personali?
bearer scan . --report privacy --format json

Rilevamento di dati sensibili

CategoriaEsempi
PersonaleNome, email, telefono, indirizzo
FinanziarioNumeri di carta, conti bancari
Salute (PHI)Diagnosi, identificatori medici
CredenzialiPassword, token, chiavi
Dispositivo/tracciamentoIP, ID dispositivo

Bearer classifica i dati per tipo e soggetto (cliente, dipendente, utente), che è ciò che rende il rapporto sulla privacy significativo.

Risultati comuni

RisultatoRischio
PII scritto su logPerdita di dati nell’aggregazione dei log
Dati sensibili verso terze partiProcessore non verificato / problema GDPR
Trasmissione non crittografataDati su HTTP
Crittografia deboleAlgoritmi non sicuri su campi sensibili
Segreti nel codice sorgenteCredenziali hardcoded

Severità e filtro

FlagEffetto
--severity critical,highSegnala solo questi livelli
--skip-path "tests/**,vendor/**"Escludi percorsi
--only-rule RULE_IDEsegui una singola regola
--skip-rule RULE_IDSopprimere una regola
--exit-code 1Fallisci CI sui risultati

Configurazione

# bearer.yml
scan:
  skip-path:
    - "**/tests/**"
    - "**/node_modules/**"
  severity:
    - critical
    - high
report:
  format: json

Integrazione CI

# Porta un PR su problemi di flusso di dati ad alta severità
bearer scan . --severity critical,high --exit-code 1

# Produce SARIF per GitHub code scanning
bearer scan . --format sarif -o bearer.sarif

Regole personalizzate

Le regole di Bearer sono YAML e possono definire nuovi modelli sensibili o rilevamenti:

CampoScopo
patternsForme di codice da abbinare
languagesLinguaggi applicabili
severitySeverità del risultato
metadata.cwe_idMappa a CWE

Bearer vs Altre SAST

AspettoBearerSemgrep/OpengrepTruffleHog
Idea principaleFlusso di dati sensibiliRegole pattern/taintScansione di segreti
Rapporto sulla privacyPrima classeNoNo
Mappatura conformitàGDPR/HIPAA/PCIManualeNo
Migliore perRevisione rischi di dati + privacyAmpiezza SAST generaleCredenziali trapelate

Complementare a Semgrep/Opengrep per SAST generale e TruffleHog per segreti — il vantaggio di Bearer è sapere quali dati sono a rischio.

Risorse