cfn-lint

cfn-lint <template.yml>

Valida os templates do CloudFormation com cfn-lint, detectando erros de sintaxe e propriedades incorretas antes do deploy.

Execute no pipeline de IaC da AWS quando quiser validação do template: o cfn-lint analisa o template e reporta os erros — sintaxe, propriedades incorretas, referências quebradas, valores inválidos — com a regra (E/W) e a linha. É o linter de referência do CloudFormation (da AWS): validação do template antes do deploy (e do scan de segurança). No DevSecOps da AWS, o cfn-lint é o primeiro check do pipeline do CloudFormation: template válido antes do deploy (e do cfn-nag, 050).

Não use como análise de segurança: o cfn-lint valida sintaxe e propriedades — as más configurações de segurança são cobertas pelo cfn-nag (050) ou Checkov. E atenção: as regras do linter são atualizadas com os novos recursos do CloudFormation (versões do linter): mantenha a versão atualizada. Erros (E) quebram o pipeline; warnings (W) são revisados. Para validação do deploy (valores reais), use o cloudformation validate-template da CLI; o cfn-lint é a análise local do template.