Bearer - Foglio di aiuto per flusso di dati sensibili e SAST
Bearer è uno strumento open-source di test di sicurezza delle applicazioni statiche con un angolo distintivo: è costruito attorno al flusso di dati sensibili. Piuttosto che solo abbinare modelli di codice vulnerabili, Bearer scopre dove PII, PHI e altri dati sensibili vivono nel tuo codebase, mappa come questi dati si muovono e segnala quando fuggono in log, servizi di terze parti o comunicazioni non sicure. Questo lo rende insolitamente adatto al lavoro sulla privacy e conformità (GDPR, HIPAA, PCI) insieme alla scansione di sicurezza convenzionale.
Installazione
Scansione
| Comando | Descrizione |
|---|
bearer scan . | Scansione completa di sicurezza + privacy |
bearer scan . --scanner secrets | Solo rilevamento di segreti |
bearer scan . --scanner sast | Solo regole SAST |
bearer scan . --report dataflow | Mostra flussi di dati sensibili |
bearer scan . --report privacy | Rapporto privacy/conformità |
bearer scan . --format json -o out.json | Output JSON |
Tipi di rapporto
| Rapporto | Mostra |
|---|
security (predefinito) | Violazioni delle regole per severità |
dataflow | Dove vengono rilevati i dati sensibili e dove vanno |
privacy | Soggetti/tipi di dati per componente di terze parti |
stats | Riepilogo della composizione del codebase |
# Quali terze parti ricevono dati personali?
bearer scan . --report privacy --format json
Rilevamento di dati sensibili
| Categoria | Esempi |
|---|
| Personale | Nome, email, telefono, indirizzo |
| Finanziario | Numeri di carta, conti bancari |
| Salute (PHI) | Diagnosi, identificatori medici |
| Credenziali | Password, token, chiavi |
| Dispositivo/tracciamento | IP, ID dispositivo |
Bearer classifica i dati per tipo e soggetto (cliente, dipendente, utente), che è ciò che rende il rapporto sulla privacy significativo.
Risultati comuni
| Risultato | Rischio |
|---|
| PII scritto su log | Perdita di dati nell’aggregazione dei log |
| Dati sensibili verso terze parti | Processore non verificato / problema GDPR |
| Trasmissione non crittografata | Dati su HTTP |
| Crittografia debole | Algoritmi non sicuri su campi sensibili |
| Segreti nel codice sorgente | Credenziali hardcoded |
Severità e filtro
| Flag | Effetto |
|---|
--severity critical,high | Segnala solo questi livelli |
--skip-path "tests/**,vendor/**" | Escludi percorsi |
--only-rule RULE_ID | Esegui una singola regola |
--skip-rule RULE_ID | Sopprimere una regola |
--exit-code 1 | Fallisci CI sui risultati |
Configurazione
# bearer.yml
scan:
skip-path:
- "**/tests/**"
- "**/node_modules/**"
severity:
- critical
- high
report:
format: json
Integrazione CI
# Porta un PR su problemi di flusso di dati ad alta severità
bearer scan . --severity critical,high --exit-code 1
# Produce SARIF per GitHub code scanning
bearer scan . --format sarif -o bearer.sarif
Regole personalizzate
Le regole di Bearer sono YAML e possono definire nuovi modelli sensibili o rilevamenti:
| Campo | Scopo |
|---|
patterns | Forme di codice da abbinare |
languages | Linguaggi applicabili |
severity | Severità del risultato |
metadata.cwe_id | Mappa a CWE |
Bearer vs Altre SAST
| Aspetto | Bearer | Semgrep/Opengrep | TruffleHog |
|---|
| Idea principale | Flusso di dati sensibili | Regole pattern/taint | Scansione di segreti |
| Rapporto sulla privacy | Prima classe | No | No |
| Mappatura conformità | GDPR/HIPAA/PCI | Manuale | No |
| Migliore per | Revisione rischi di dati + privacy | Ampiezza SAST generale | Credenziali trapelate |
Complementare a Semgrep/Opengrep per SAST generale e TruffleHog per segreti — il vantaggio di Bearer è sapere quali dati sono a rischio.
Risorse