ansible-lint security

ansible-lint <playbook.yml>

Analise os playbooks do Ansible com ansible-lint, detectando erros, más práticas e problemas de segurança na automação.

Execute-o no pipeline de IaC quando quiser fazer o lint dos playbooks: o ansible-lint analisa os arquivos (playbooks, roles, tasks) e reporta os achados — erros de sintaxe, más práticas (comandos sem idempotência, shell), problemas de segurança (segredos nos playbooks, permissões, execução de shell com variáveis) — com regras e severidade. É o linter de referência do Ansible (da comunidade do projeto): a análise da automação. No DevSecOps, o ansible-lint é o gate do pipeline do Ansible: os achados bloqueiam o merge do playbook.

Não o use como análise completa de segurança: o ansible-lint cobre as regras do projeto — políticas da organização (convenções de roles) são configuradas no .ansible-lint. Regras genéricas geram falsos positivos (contextos legítimos): são triados e configurados (skip_list). E atenção: o ansible-lint analisa o código do playbook — o estado real do sistema gerenciado é coberto por auditorias (verificação posterior). A combinação com o ansible-test (execução) cobre o ciclo.