KICS
kics scan -p <path>
Escaneie a infraestrutura como código com KICS (da Checkmarx), detectando misconfigurações, vulnerabilidades e segredos em múltiplos formatos.
Execute no pipeline de IaC quando quiser análise multi-formato com KICS: o KICS analisa os arquivos (Terraform, CloudFormation, Kubernetes, Dockerfile, Ansible, Helm) e reporta os achados — misconfigurações, vulnerabilidades, segredos — com a query (regra) e a severidade. É o scanner de IaC da Checkmarx: ampla cobertura de formatos. No DevSecOps, o KICS é o gate do pipeline de IaC: achados de alta severidade bloqueiam antes do apply.
Não use como análise completa: o KICS cobre IaC — código de aplicação é SAST e dependências são SCA. Queries genéricas geram falsos positivos: são triados (exclusão de queries). E atenção: o desempenho do KICS em repositórios grandes é pesado (análise de formatos) — execute no pipeline (não em cada push local). A combinação com scanners específicos (tfsec para Terraform, 045) cobre o espectro.