Checkov (IaC + code)
checkov -d <path>
Escanea la infraestructura como código (Terraform, CloudFormation, Kubernetes) con Checkov, detectando las misconfiguraciones de seguridad.
Ejecútalo en el pipeline de IaC cuando quieras el análisis de la infraestructura como código: checkov analiza los ficheros (Terraform, CloudFormation, Kubernetes, Helm, Dockerfile) y reporta los hallazgos — los buckets públicos, los security groups abiertos, el cifrado deshabilitado, los permisos excesivos — con la política (CIS, los baselines) y la severidad. Es el SAST de IaC de referencia: la misconfiguración detectada antes del apply. En el DevSecOps, Checkov es el gate del pipeline de IaC: el plan con los hallazgos de severidad alta se bloquea antes del despliegue.
No lo uses como análisis completo de la infraestructura: Checkov analiza lo declarado en el código — el estado real del cloud (el drift) requiere las herramientas de auditoría (Prowler, 165). Las políticas genéricas generan falsos positivos (los contextos legítimos): se trian y se ajustan con los baselines del equipo. Y ojo: el framework de las políticas (los checks) se actualiza — los checks nuevos (las misconfiguraciones recientes) requieren la versión al día. Checkov cubre la IaC; el código de la aplicación es el SAST (semgrep, 001).