コンテンツにスキップ

Bearer - 機密データフロー & SAST チートシート

Bearer - 機密データフロー & SAST チートシート

Bearerはオープンソースの静的アプリケーションセキュリティテストツールで、独特なアプローチを持っている:機密データフローを中心に構築されている。脆弱なコードパターンのみをマッチングするのではなく、BearerはPII、PHI、その他の機密データがコードベースに存在する場所を発見し、そのデータがどのように移動するかをマッピングし、ログ、第三者サービス、安全でない通信にリークする場合にフラグを立てる。これはプライバシーとコンプライアンス (GDPR、HIPAA、PCI) の作業に従来のセキュリティ走査と並んで特に適している。

インストール

方法コマンド
インストールスクリプト`curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh
macOS (Homebrew)brew install bearer/tap/bearer
Dockerdocker run --rm -v "$PWD:/tmp/scan" bearer/bearer:latest scan /tmp/scan
Debian/UbuntuGitHub Releasesの.deb
確認bearer version

スキャン

コマンド説明
bearer scan .完全なセキュリティ+プライバシー走査
bearer scan . --scanner secretsシークレット検出のみ
bearer scan . --scanner sastSASTルールのみ
bearer scan . --report dataflow機密データフローを表示
bearer scan . --report privacyプライバシー/コンプライアンスレポート
bearer scan . --format json -o out.jsonJSON出力

レポートタイプ

レポート表示内容
security (デフォルト)重大度別のルール違反
dataflow機密データが検出され、それがどこに行くか
privacy第三者コンポーネント別のデータサブジェクト/タイプ
statsコードベース構成の概要
# 個人データを受け取る第三者はどれか?
bearer scan . --report privacy --format json

機密データ検出

カテゴリ
個人名前、メール、電話、住所
金融カード番号、銀行口座
健康 (PHI)診断、医療識別子
認証情報パスワード、トークン、キー
デバイス/追跡IP、デバイスID

Bearerはタイプサブジェクト (顧客、従業員、ユーザー)でデータを分類し、プライバシーレポートを意味のあるものにする。

一般的な結果

結果リスク
ログに書かれたPIIログ集約へのデータリーク
機密データを第三者に未検証のプロセッサ / GDPR問題
暗号化されない転送HTTPでのデータ
弱い暗号化機密フィールド上の安全でないアルゴリズム
ソース内のシークレットハードコードされた認証情報

重大度とフィルタリング

フラグ効果
--severity critical,highこれらのレベルのみをレポート
--skip-path "tests/**,vendor/**"パスを除外
--only-rule RULE_ID単一のルールを実行
--skip-rule RULE_IDルールを抑制
--exit-code 1結果でCIを失敗させる

設定

# bearer.yml
scan:
  skip-path:
    - "**/tests/**"
    - "**/node_modules/**"
  severity:
    - critical
    - high
report:
  format: json

CI統合

# PRをハイレベルのデータフロー問題でゲート
bearer scan . --severity critical,high --exit-code 1

# GitHubコード走査用SARIFを作成
bearer scan . --format sarif -o bearer.sarif

カスタムルール

BearerルールはYAMLで、新しい機密パターンまたは検出を定義できる:

フィールド目的
patternsマッチするコード形状
languages適用可能な言語
severity結果重大度
metadata.cwe_idCWEにマッピング

Bearer vs その他 SAST

側面BearerSemgrep/OpengrepTruffleHog
コアアイデア機密データフローパターン/taintルールシークレット走査
プライバシーレポートファーストクラスいいえいいえ
コンプライアンスマッピングGDPR/HIPAA/PCI手動いいえ
最適用途データリスク+プライバシーレビュー一般SAST範囲リークした認証情報

一般SASTのSemgrep/Opengrepを補完し、シークレットのためにTruffleHogと補完 — Bearerのエッジはどのデータがリスクにあるかを知ること。

リソース