tfsec

tfsec <tf-dir>

Escanea la infraestructura como código de Terraform con tfsec, detectando las misconfiguraciones de seguridad específicas de los recursos.

Ejecútalo en el pipeline de IaC cuando quieras el análisis de Terraform con la herramienta específica: tfsec analiza los .tf y reporta los hallazgos — las misconfiguraciones de los recursos (los security groups, los buckets, las políticas de IAM, el cifrado) — con la regla (AVD), la severidad y la línea. Es el escáner de Terraform de referencia (de Aqua): el análisis específico del lenguaje. En el DevSecOps, tfsec es el gate del pipeline de Terraform: el plan con los hallazgos de severidad alta se bloquea antes del apply.

No lo uses como análisis completo: tfsec cubre Terraform — el resto de la IaC (CloudFormation, K8s) se cubre con Checkov (044/047) y el código de la app con el SAST. Las reglas genéricas generan falsos positivos: se trian (el .tfsec config). Y ojo: tfsec (de Aqua) quedó en mantenimiento (el desarrollo se integró en Trivy) — la herramienta sigue funcionando, pero Trivy (config) es la evolución; se revisa la elección. tfsec es el análisis específico; Checkov el multi-formato.