checkov terraform
checkov -d <tf-dir>
Escanea la infraestructura como código de Terraform con Checkov, detectando las misconfiguraciones de seguridad antes del apply.
Ejecútalo en el pipeline de IaC cuando quieras el análisis de los ficheros de Terraform: checkov analiza los .tf (y los .tfvars) y reporta los hallazgos — los buckets públicos, los security groups abiertos, el cifrado deshabilitado, los permisos excesivos — con la política (CIS, los baselines) y la severidad. Es el escáner de IaC de referencia (de Bridgecrew): la misconfiguración detectada antes del apply. En el DevSecOps, Checkov es el gate del pipeline de Terraform: el plan con los hallazgos de severidad alta se bloquea antes del despliegue.
No lo uses como análisis completo: Checkov analiza lo declarado — el estado real del cloud (el drift) se cubre con las auditorías (Prowler). Las políticas genéricas generan falsos positivos: se trian y se ajustan (los baselines, los --skip-check). Y ojo: Checkov cubre la IaC (Terraform, CloudFormation, K8s) — el código de la aplicación es el SAST (001). Para el análisis de Terraform específico, tfsec (045); Checkov es el multi-formato.