Pular para o conteúdo

Bearer - Fluxo de Dados Sensíveis & SAST - Guia de Referência

Bearer - Fluxo de Dados Sensíveis & SAST - Guia de Referência

Bearer é uma ferramenta de teste de segurança de aplicação estática de código aberto com um ângulo distinto: é construída em torno do fluxo de dados sensíveis. Em vez de apenas correspondência de padrões de código vulnerável, Bearer descobre onde PII, PHI e outros dados sensíveis vivem no seu codebase, mapeia como esses dados se movem e sinaliza quando vazam para logs, serviços de terceiros ou comunicação insegura. Isso a torna excepcionalmente bem adequada para trabalho de privacidade e conformidade (GDPR, HIPAA, PCI) junto com scanning de segurança convencional.

Instalação

MétodoComando
Script de instalação`curl -sfL https://raw.githubusercontent.com/Bearer/bearer/main/contrib/install.sh
macOS (Homebrew)brew install bearer/tap/bearer
Dockerdocker run --rm -v "$PWD:/tmp/scan" bearer/bearer:latest scan /tmp/scan
Debian/Ubuntu.deb de GitHub Releases
Verificarbearer version

Scanning

ComandoDescrição
bearer scan .Scan completo de segurança + privacidade
bearer scan . --scanner secretsApenas detecção de secrets
bearer scan . --scanner sastApenas regras SAST
bearer scan . --report dataflowMostrar fluxos de dados sensíveis
bearer scan . --report privacyRelatório de privacidade/conformidade
bearer scan . --format json -o out.jsonSaída JSON

Tipos de Relatório

RelatórioMostra
security (padrão)Violações de regra por severidade
dataflowOnde dados sensíveis são detectados e para onde vão
privacyAssuntos/tipos de dados por componente de terceiros
statsResumo de composição do codebase
# Quais terceiros recebem dados pessoais?
bearer scan . --report privacy --format json

Detecção de Dados Sensíveis

CategoriaExemplos
PessoalNome, email, telefone, endereço
FinanceiroNúmeros de cartão, contas bancárias
Saúde (PHI)Diagnósticos, identificadores médicos
CredenciaisSenhas, tokens, chaves
Dispositivo/rastreamentoIPs, IDs de dispositivo

Bearer classifica dados por tipo e assunto (cliente, funcionário, usuário), que é o que torna o relatório de privacidade significativo.

Descobertas Comuns

DescobertaRisco
PII escrito em logsVazamento de dados em agregação de log
Dados sensíveis para terceirosProcessador não verificado / problema GDPR
Transmissão não criptografadaDados sobre HTTP
Criptografia fracaAlgoritmos inseguros em campos sensíveis
Secrets no código-fonteCredenciais codificadas

Severidade & Filtros

FlagEfeito
--severity critical,highApenas reportar estes níveis
--skip-path "tests/**,vendor/**"Excluir caminhos
--only-rule RULE_IDExecutar uma única regra
--skip-rule RULE_IDSuprimir uma regra
--exit-code 1Falhar CI em descobertas

Configuração

# bearer.yml
scan:
  skip-path:
    - "**/tests/**"
    - "**/node_modules/**"
  severity:
    - critical
    - high
report:
  format: json

Integração de CI

# Portão um PR em problemas de fluxo de dados de alta severidade
bearer scan . --severity critical,high --exit-code 1

# Produzir SARIF para GitHub code scanning
bearer scan . --format sarif -o bearer.sarif

Regras Personalizadas

As regras de Bearer são YAML e podem definir novos padrões sensíveis ou detecções:

CampoPropósito
patternsFormas de código para correspondência
languagesIdiomas aplicáveis
severitySeveridade da descoberta
metadata.cwe_idMapear para CWE

Bearer vs Outro SAST

AspectoBearerSemgrep/OpengrepTruffleHog
Ideia centralFluxo de dados sensíveisRegras de padrão/taintScanning de secrets
Relatório de privacidadePrimeira classeNãoNão
Mapeamento de conformidadeGDPR/HIPAA/PCIManualNão
Melhor paraRevisão de risco de dados + privacidadeAmplitude geral SASTCredenciais vazadas

Complementa Semgrep/Opengrep para SAST geral e TruffleHog para secrets — a vantagem de Bearer é conhecer quais dados estão em risco.

Recursos