KICS

kics scan -p <path>

Escanea la infraestructura como código con KICS (de Checkmarx), detectando las misconfiguraciones, las vulnerabilidades y los secretos en los múltiples formatos.

Ejecútalo en el pipeline de IaC cuando quieras el análisis multi-formato con KICS: kics analiza los ficheros (Terraform, CloudFormation, Kubernetes, Dockerfile, Ansible, Helm) y reporta los hallazgos — las misconfiguraciones, las vulnerabilidades, los secretos — con la query (la regla) y la severidad. Es el escáner de IaC de Checkmarx: la cobertura amplia de los formatos. En el DevSecOps, KICS es el gate del pipeline de IaC: el hallazgo de severidad alta se bloquea antes del apply.

No lo uses como análisis completo: KICS cubre la IaC — el código de la aplicación es el SAST y las dependencias el SCA. Las queries genéricas generan falsos positivos: se trian (la exclusión de las queries). Y ojo: el rendimiento de KICS en repos grandes es pesado (el análisis de los formatos) — se ejecuta en el pipeline (no en cada push local). La combinación con los escáneres específicos (tfsec para Terraform, 045) cubre el espectro.