cfn-lint

cfn-lint <template.yml>

Valida las plantillas de CloudFormation con cfn-lint, detectando los errores de sintaxis y las propiedades incorrectas antes del deploy.

Ejecútalo en el pipeline de IaC de AWS cuando quieras la validación de las plantillas: cfn-lint analiza el template y reporta los errores — la sintaxis, las propiedades incorrectas, las referencias rotas, los valores inválidos — con la regla (E/W) y la línea. Es el linter de CloudFormation de referencia (de AWS): la validación del template antes del deploy (y del escaneo de seguridad). En el DevSecOps de AWS, cfn-lint es el primer check del pipeline de CloudFormation: el template válido antes del deploy (y del cfn-nag, 050).

No lo uses como análisis de seguridad: cfn-lint valida la sintaxis y las propiedades — las misconfiguraciones de seguridad se cubren con cfn-nag (050) o Checkov. Y ojo: las reglas del linter se actualizan con los recursos nuevos de CloudFormation (las versiones del linter): la versión al día. Los errores (E) rompen el pipeline; los warnings (W) se revisan. Para la validación del deploy (los valores reales), el cloudformation validate-template de la CLI; cfn-lint es el análisis local del template.