Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
tfsec — Tfsec أصبح الآن جزءًا من Trivy | Kitploit
أدوات/GitHubGitHub/aquasecurity/tfsec
التحليل الثابتماسحات الثغرات الأمنيةتحليل الكودأمن السحابةDevSecOpsسوء التكوين
GitHubaquasecurity/tfsec

tfsec

Tfsec أصبح الآن جزءًا من Trivy

عرض المستودع
7.0k559منذ 4 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

GoReportCard Join Our Slack Docker Build Homebrew Chocolatey AUR version VScode Extension

📣 الترحيل من tfsec إلى Trivy

كجزء من هدفنا المتمثل في توفير حل أمني شامل ومفتوح المصدر للجميع، قمنا بتوحيد جميع جهودنا المتعلقة بالمسح في مكان واحد، وهو Trivy.

على مدار العام الماضي، وضع tfsec الأسس لقدرات Trivy في مسح البنية التحتية كرمز (IaC) والتكوينات الخاطئة، بما في ذلك مسح Terraform، المدعوم أصلاً في Trivy منذ فترة طويلة.

في المستقبل، نريد تشجيع مجتمع tfsec على الانتقال إلى Trivy. الانتقال إلى Trivy يمنحك نفس محرك مسح Terraform الممتاز، مع بعض المزايا الإضافية:

  1. الوصول إلى المزيد من اللغات والميزات في نفس الأداة.
  2. الوصول إلى المزيد من التكاملات مع الأدوات والخدمات من خلال النظام البيئي الغني حول Trivy.
  3. مدعوم تجارياً من Aqua وكذلك من مجتمع Trivy الشغوف. سيظل tfsec متاحاً في الوقت الحالي، على الرغم من أن اهتمامنا الهندسي سيتوجه نحو Trivy في المستقبل.

دليل الترحيل من tfsec إلى Trivy

لمزيد من المعلومات حول كيفية مقارنة Trivy مع tfsec والانتقال من tfsec إلى Trivy، يُرجى إلقاء نظرة على دليل الترحيل.

نظرة عامة

يستخدم tfsec التحليل الثابت لرمز terraform الخاص بك لاكتشاف التكوينات الخاطئة المحتملة.

الميزات

  • ☁️ يكتشف التكوينات الخاطئة عبر جميع مزودي السحابة الرئيسيين (وبعض المزودين الأقل شهرة)
  • ⛔ مئات القواعد المضمنة
  • 🪆 يفحص الوحدات (محلية وعن بعد)
  • ➕ يقيم تعبيرات HCL بالإضافة إلى القيم الحرفية
  • ↪️ يقيم دوال Terraform مثل concat()
  • 🔗 يقيم العلاقات بين موارد Terraform
  • 🧰 متوافق مع Terraform CDK
  • 🙅 يطبق (ويحسّن) سياسات Rego المعرفة من قبل المستخدم
  • 📃 يدعم تنسيقات إخراج متعددة: جميل (افتراضي)، JSON، SARIF، CSV، CheckStyle، JUnit، نص، Gif.
  • 🛠️ قابل للتكوين (عبر وسائط سطر الأوامر و/أو ملف التكوين)
  • ⚡ سريع جداً، قادر على مسح المستودعات الضخمة بسرعة
  • 🔌 إضافات لبيئات التطوير المتكاملة الشهيرة متاحة (JetBrains، VSCode و Vim)
  • 🏡 مدفوع من قبل المجتمع - تعال وتحدث معنا على Slack!

موصى به من قبل Thoughtworks

مصنف Adopt بواسطة Thoughtworks Tech Radar:

بالنسبة لمشاريعنا التي تستخدم Terraform، أصبح tfsec بسرعة أداة تحليل ثابتة افتراضية لاكتشاف المخاطر الأمنية المحتملة. من السهل دمجها في خط أنابيب CI ولديها مكتبة متزايدة من الفحوصات ضد جميع مزودي السحابة الرئيسيين والمنصات مثل Kubernetes. نظراً لسهولة استخدامه، نعتقد أن tfsec يمكن أن يكون إضافة جيدة لأي مشروع Terraform.

مثال على الإخراج

لقطة شاشة مثال

التثبيت

التثبيت باستخدام brew/linuxbrew

root@kitploit:~
brew install tfsec

التثبيت باستخدام Chocolatey

root@kitploit:~
choco install tfsec

التثبيت باستخدام Scoop

root@kitploit:~
scoop install tfsec

نص برمجي Bash (لينكس):

root@kitploit:~
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash

يمكنك أيضاً الحصول على الثنائي المناسب لنظامك من صفحة الإصدارات.

بدلاً من ذلك، التثبيت باستخدام Go:

root@kitploit:~
go install github.com/aquasecurity/tfsec/cmd/tfsec@latest

يرجى ملاحظة أن استخدام go install سيتم التثبيت مباشرة من فرع master ولن يتم الإبلاغ عن أرقام الإصدارات عبر tfsec --version.

التوقيع

الثنائيات الموجودة في صفحة الإصدارات موقعة بمفتاح توقيع tfsec D66B222A3EA4C25D5D1A097FC34ACEFB46EC39CE

لمزيد من المعلومات، تحقق من صفحة التوقيع للحصول على تعليمات التحقق.

الاستخدام

سيقوم tfsec بفحص الدليل المحدد. إذا لم يتم تحديد دليل، فسيتم استخدام دليل العمل الحالي.

ستكون حالة الخروج غير صفرية إذا وجد tfsec مشاكل، وإلا ستكون حالة الخروج صفر.

root@kitploit:~
tfsec .

الاستخدام مع Docker

كبديل لتثبيت وتشغيل tfsec على نظامك، يمكنك تشغيل tfsec في حاوية Docker.

هناك عدد من خيارات Docker المتاحة

للتشغيل:

root@kitploit:~
docker run --rm -it -v "$(pwd):/src" aquasec/tfsec /src

الاستخدام مع Visual Studio Code

يتم تطوير إضافة لـ Visual Studio Code للتكامل مع نتائج tfsec. يمكن العثور على مزيد من المعلومات على صفحة tfsec Marketplace

الاستخدام كإجراء GitHub

إذا كنت ترغب في تشغيل tfsec على مستودعك كإجراء GitHub Action، يمكنك استخدام https://github.com/aquasecurity/tfsec-pr-commenter-action.

الاستخدام كمهمة خط أنابيب Azure DevOps

يمكنك الآن تثبيت مهمة tfsec الرسمية. يرجى رفع أي مشكلات / طلبات ميزات على مستودع المهمة.

تجاهل التحذيرات

قد ترغب في تجاهل بعض التحذيرات. إذا كنت ترغب في ذلك، يمكنك ببساطة إضافة تعليق يحتوي على tfsec:ignore:<rule> إلى السطر المخالف في قوالبك. بدلاً من ذلك، يمكنك إضافة التعليق إلى السطر فوق الكتلة التي تحتوي على المشكلة، أو إلى كتلة الوحدة النمطية لتجاهل جميع حالات المشكلة داخل الوحدة النمطية.

على سبيل المثال، لتجاهل قاعدة مجموعة أمان مفتوحة:

root@kitploit:~
resource "aws_security_group_rule" "my-rule" {
    type = "ingress"
    cidr_blocks = ["0.0.0.0/0"] #tfsec:ignore:aws-vpc-no-public-ingress-sgr
}

...أو...

root@kitploit:~
resource "aws_security_group_rule" "my-rule" {
    type = "ingress"
    #tfsec:ignore:aws-vpc-no-public-ingress-sgr
    cidr_blocks = ["0.0.0.0/0"]
}

إذا لم تكن متأكداً من السطر الذي يجب إضافة التعليق عليه، فما عليك سوى التحقق من إخراج tfsec لرقم السطر للمشكلة المكتشفة.

يمكنك تجاهل قواعد متعددة عن طريق ضم القواعد في سطر واحد:

root@kitploit:~
#tfsec:ignore:aws-s3-enable-bucket-encryption tfsec:ignore:aws-s3-enable-bucket-logging
resource "aws_s3_bucket" "my-bucket" {
  bucket = "foobar"
  acl    = "private"
}

تاريخ انتهاء الصلاحية

يمكنك تعيين تاريخ انتهاء صلاحية لـ ignore بتنسيق yyyy-mm-dd. هذه ميزة مفيدة عندما تريد التأكد من عدم نسيان المشكلة التي تم تجاهلها وإعادة النظر فيها في المستقبل.

root@kitploit:~
#tfsec:ignore:aws-s3-enable-bucket-encryption:exp:2025-01-02

سيكون هذا التجاهل نشطاً فقط حتى 2025-01-02، وبعد هذا التاريخ سيتم إلغاء تنشيطه.

تعطيل الفحوصات

قد ترغب في استبعاد بعض الفحوصات من التشغيل. إذا كنت ترغب في ذلك، يمكنك ببساطة إضافة وسيط جديد -e check1,check2,etc إلى أمر cmd الخاص بك

root@kitploit:~
tfsec . -e general-secrets-sensitive-in-variable,google-compute-disk-encryption-customer-keys

تضمين القيم من ملفات .tfvars

يمكنك تضمين القيم من ملف tfvars في المسح، باستخدام، على سبيل المثال: --tfvars-file terraform.tfvars.

الفحوصات المضمنة

يدعم tfsec العديد من مزودي السحابة والمنصات الشائعة

التشغيل في CI

تم تصميم tfsec للتشغيل في خط أنابيب CI. قد ترغب في تشغيل tfsec كجزء من بناءك دون إخراج ملون. يمكنك القيام بذلك باستخدام --no-colour (أو --no-color لأصدقائنا في أمريكا).

خيارات الإخراج

يمكنك إخراج نتائج tfsec بتنسيق JSON أو CSV أو Checkstyle أو Sarif أو JUnit أو مجرد تنسيق قابل للقراءة البشرية العادي. استخدم العلم --format لتحديد التنسيق المطلوب.

تنبيهات GitHub الأمنية

إذا كنت ترغب في التكامل مع تنبيهات GitHub الأمنية وتضمين إخراج فحوصات tfsec الخاصة بك، يمكنك استخدام إجراء GitHub tfsec-sarif-action لتشغيل التحليل الثابت ثم تحميل النتائج إلى علامة تبويب التنبيهات الأمنية.

تبدو التنبيهات التي تم إنشاؤها لـ tfsec-example-project هكذا.

تنبيهات GitHub الأمنية

عند النقر على التنبيهات الخاصة بالفرع، تحصل على مزيد من المعلومات حول المشكلة الفعلية.

تنبيه المسح

لمزيد من المعلومات حول إضافة التنبيهات الأمنية، تحقق من وثائق GitHub

دعم إصدارات terraform الأقدم

إذا كنت بحاجة إلى دعم إصدارات terraform التي تستخدم HCL v1 (terraform <0.12)، يمكنك استخدام الإصدار v0.1.3 من tfsec، على الرغم من أن الدعم محدود للغاية ويحتوي على فحوصات أقل.

المساهمة

نرحب دائماً بالمساهمات؛ كبيرة كانت أم صغيرة، يمكن أن تكون تحديثات للوثائق، إضافة فحوصات جديدة أو شيء أكبر. يرجى مراجعة دليل المساهمة للحصول على تفاصيل حول كيفية المساعدة.

بعض الأشخاص الذين ساهموا

تم إنشاؤه باستخدام contributors-img.

tfsec هو مشروع مفتوح المصدر من Aqua Security. تعرف على أعمالنا مفتوحة المصدر ومحفظتنا هنا. انضم إلى المجتمع، وتحدث إلينا حول أي موضوع في مناقشات GitHub أو Slack.

تنزيل الأداة
اسم الصورةالقاعدةتعليق
aquasec/tfsecalpineصورة tfsec العادية
aquasec/tfsec-alpinealpineنفس aquasec/tfsec تماماً، ولكن لمن يفضلون التوضيح
aquasec/tfsec-cialpinetfsec بدون نقطة دخول - مفيد لبناءات CI حيث تريد تجاوز الأمر
aquasec/tfsec-scratchscratchصورة مبنية على scratch - لا شيء فاخر، فقط يشغل tfsec
الفحوصات
فحوصات AWS
فحوصات Azure
فحوصات GCP
فحوصات CloudStack
فحوصات DigitalOcean
فحوصات GitHub
فحوصات Kubernetes
فحوصات OpenStack
فحوصات Oracle