tfsec

tfsec <tf-dir>

Escaneia a infraestrutura como código Terraform com tfsec, detectando misconfigurações de segurança específicas dos recursos.

Execute no pipeline de IaC quando quiser a análise de Terraform com a ferramenta específica: tfsec analisa os arquivos .tf e reporta os achados — misconfigurações dos recursos (security groups, buckets, políticas de IAM, criptografia) — com a regra (AVD), a severidade e a linha. É o scanner de Terraform de referência (da Aqua): análise específica da linguagem. No DevSecOps, tfsec é o gate do pipeline de Terraform: o plano com achados de severidade alta é bloqueado antes do apply.

Não use como análise completa: tfsec cobre Terraform — o restante da IaC (CloudFormation, K8s) é coberto com Checkov (044/047) e o código da aplicação com SAST. Regras genéricas geram falsos positivos: são triados (o .tfsec config). E atenção: tfsec (da Aqua) ficou em manutenção (o desenvolvimento foi integrado ao Trivy) — a ferramenta ainda funciona, mas Trivy (config) é a evolução; revise a escolha. tfsec é a análise específica; Checkov o multi-formato.