Checkov (IaC + code)

checkov -d <path>

Escaneia a infraestrutura como código (Terraform, CloudFormation, Kubernetes) com Checkov, detectando as configurações incorretas de segurança.

Execute-o no pipeline de IaC quando quiser a análise da infraestrutura como código: o Checkov analisa os arquivos (Terraform, CloudFormation, Kubernetes, Helm, Dockerfile) e reporta os achados — buckets públicos, security groups abertos, criptografia desabilitada, permissões excessivas — com a política (CIS, baselines) e a severidade. É o SAST de IaC de referência: a configuração incorreta detectada antes do apply. No DevSecOps, o Checkov é o gate do pipeline de IaC: o plano com achados de alta severidade é bloqueado antes do deploy.

Não o use como análise completa da infraestrutura: o Checkov analisa o que está declarado no código — o estado real da nuvem (drift) requer ferramentas de auditoria (Prowler, 165). Políticas genéricas geram falsos positivos (contextos legítimos): são triados e ajustados com os baselines da equipe. E atenção: o framework de políticas (checks) é atualizado — novos checks (configurações incorretas recentes) exigem versão atualizada. O Checkov cobre IaC; código de aplicação é SAST (semgrep, 001).