checkov terraform
checkov -d <tf-dir>
Escaneia a infraestrutura como código Terraform com Checkov, detectando as misconfigurações de segurança antes do apply.
Execute no pipeline de IaC quando quiser a análise dos arquivos Terraform: o Checkov analisa os .tf (e .tfvars) e reporta os achados — buckets públicos, security groups abertos, criptografia desabilitada, permissões excessivas — com a política (CIS, os baselines) e a severidade. É o scanner de IaC de referência (da Bridgecrew): a misconfiguração detectada antes do apply. No DevSecOps, o Checkov é o gate do pipeline Terraform: o plano com achados de alta severidade é bloqueado antes do deploy.
Não use como análise completa: o Checkov analisa o declarado — o estado real da nuvem (drift) é coberto por auditorias (Prowler). Políticas genéricas geram falsos positivos: são triados e ajustados (baselines, --skip-check). E atenção: o Checkov cobre IaC (Terraform, CloudFormation, K8s) — o código da aplicação é SAST (001). Para análise específica de Terraform, tfsec (045); o Checkov é multi-formato.