Bearer - Fluxo de Dados Sensíveis & SAST - Guia de Referência
Bearer é uma ferramenta de teste de segurança de aplicação estática de código aberto com um ângulo distinto: é construída em torno do fluxo de dados sensíveis. Em vez de apenas correspondência de padrões de código vulnerável, Bearer descobre onde PII, PHI e outros dados sensíveis vivem no seu codebase, mapeia como esses dados se movem e sinaliza quando vazam para logs, serviços de terceiros ou comunicação insegura. Isso a torna excepcionalmente bem adequada para trabalho de privacidade e conformidade (GDPR, HIPAA, PCI) junto com scanning de segurança convencional.
Instalação
Scanning
| Comando | Descrição |
|---|
bearer scan . | Scan completo de segurança + privacidade |
bearer scan . --scanner secrets | Apenas detecção de secrets |
bearer scan . --scanner sast | Apenas regras SAST |
bearer scan . --report dataflow | Mostrar fluxos de dados sensíveis |
bearer scan . --report privacy | Relatório de privacidade/conformidade |
bearer scan . --format json -o out.json | Saída JSON |
Tipos de Relatório
| Relatório | Mostra |
|---|
security (padrão) | Violações de regra por severidade |
dataflow | Onde dados sensíveis são detectados e para onde vão |
privacy | Assuntos/tipos de dados por componente de terceiros |
stats | Resumo de composição do codebase |
# Quais terceiros recebem dados pessoais?
bearer scan . --report privacy --format json
Detecção de Dados Sensíveis
| Categoria | Exemplos |
|---|
| Pessoal | Nome, email, telefone, endereço |
| Financeiro | Números de cartão, contas bancárias |
| Saúde (PHI) | Diagnósticos, identificadores médicos |
| Credenciais | Senhas, tokens, chaves |
| Dispositivo/rastreamento | IPs, IDs de dispositivo |
Bearer classifica dados por tipo e assunto (cliente, funcionário, usuário), que é o que torna o relatório de privacidade significativo.
Descobertas Comuns
| Descoberta | Risco |
|---|
| PII escrito em logs | Vazamento de dados em agregação de log |
| Dados sensíveis para terceiros | Processador não verificado / problema GDPR |
| Transmissão não criptografada | Dados sobre HTTP |
| Criptografia fraca | Algoritmos inseguros em campos sensíveis |
| Secrets no código-fonte | Credenciais codificadas |
Severidade & Filtros
| Flag | Efeito |
|---|
--severity critical,high | Apenas reportar estes níveis |
--skip-path "tests/**,vendor/**" | Excluir caminhos |
--only-rule RULE_ID | Executar uma única regra |
--skip-rule RULE_ID | Suprimir uma regra |
--exit-code 1 | Falhar CI em descobertas |
Configuração
# bearer.yml
scan:
skip-path:
- "**/tests/**"
- "**/node_modules/**"
severity:
- critical
- high
report:
format: json
Integração de CI
# Portão um PR em problemas de fluxo de dados de alta severidade
bearer scan . --severity critical,high --exit-code 1
# Produzir SARIF para GitHub code scanning
bearer scan . --format sarif -o bearer.sarif
Regras Personalizadas
As regras de Bearer são YAML e podem definir novos padrões sensíveis ou detecções:
| Campo | Propósito |
|---|
patterns | Formas de código para correspondência |
languages | Idiomas aplicáveis |
severity | Severidade da descoberta |
metadata.cwe_id | Mapear para CWE |
Bearer vs Outro SAST
| Aspecto | Bearer | Semgrep/Opengrep | TruffleHog |
|---|
| Ideia central | Fluxo de dados sensíveis | Regras de padrão/taint | Scanning de secrets |
| Relatório de privacidade | Primeira classe | Não | Não |
| Mapeamento de conformidade | GDPR/HIPAA/PCI | Manual | Não |
| Melhor para | Revisão de risco de dados + privacidade | Amplitude geral SAST | Credenciais vazadas |
Complementa Semgrep/Opengrep para SAST geral e TruffleHog para secrets — a vantagem de Bearer é conhecer quais dados estão em risco.
Recursos