Skip to content
KitploitKITPLOIT
أدواتالمدونة
إرسال
أدواتالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
terrascan — اكتشاف انتهاكات الامتثال والأمن عبر Infrastructure as Code لتخفيف المخاطر قبل توفير البنية التحتية السحابية الأصلية. | Kitploit
أدوات/GitHubGitHub/tenable/terrascan
ماسحات الثغرات الأمنيةأمن الحاوياتتحليل الشفرة الثابت (SAST)أمن السحابةDevSecOpsسوء التكوينArchived
GitHubtenable/terrascan

terrascan

اكتشاف انتهاكات الامتثال والأمن عبر Infrastructure as Code لتخفيف المخاطر قبل توفير البنية التحتية السحابية الأصلية.

عرض المستودع
5.2k556منذ 9 أشهرتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة
الموقع الإلكتروني

⚠️ مؤرشف

  • لم يعد هذا المشروع محتفظًا به. المستودع مؤرشف ولن يتم قبول أي تحديثات أو مشكلات أو طلبات سحب جديدة.
  • لا تتردد في عمل fork إذا كنت ترغب في مواصلة التطوير.

Terrascan

GitHub release License: Apache 2.0 PRs Welcome CI Quality Gate Status AUR package codecov Documentation Status Contributor Covenant GitHub all releases

مقدمة

Terrascan هو محلل كود ثابت للبنية التحتية ككود (Infrastructure as Code). يتيح لك Terrascan:

  • فحص البنية التحتية ككود بشكل سلس بحثًا عن التهيئات الخاطئة.
  • مراقبة البنية التحتية السحابية المُزوّدة بحثًا عن تغييرات التهيئة التي تؤدي إلى انحراف الوضع الأمني، وتمكين العودة إلى وضع أمني آمن.
  • اكتشاف الثغرات الأمنية وانتهاكات الامتثال.
  • تخفيف المخاطر قبل توفير البنية التحتية السحابية الأصلية.
  • يوفر مرونة للتشغيل محليًا أو التكامل مع خط أنابيب CI/CD الخاص بك.

الموارد

  • لتجربة Terrascan في متصفحك، راجع صندوق Terrascan الرملي https://www.tenable.com/terrascan

  • لمعرفة المزيد عن ميزات وإمكانيات Terrascan، راجع بوابة التوثيق: https://runterrascan.io

انضم إلى مجتمع Tenable 👇

الميزات الرئيسية

  • 500+ سياسة لأفضل ممارسات الأمان
  • فحص Terraform (HCL2)
  • فحص قوالب AWS CloudFormation (CFT)
    • فحص Azure Resource Manager (ARM)
  • فحص Kubernetes (JSON/YAML)، و Helm v3، و Kustomize
  • فحص Dockerfiles
  • دعم AWS، و Azure، و GCP، و Kubernetes، و Dockerfile، و GitHub
  • يتكامل مع فحص ثغرات صور Docker لسجلات حاويات AWS و Azure و GCP و Harbor.

بداية سريعة

  1. تثبيت
  2. فحص
  3. دمج

الخطوة 1: تثبيت

يدعم Terrascan طرقًا متعددة للتثبيت وهو متاح أيضًا كصورة Docker. راجع صفحة الإصدارات الخاصة بـ Terrascan للحصول على أحدث إصدار من البِنى على جميع المنصات المدعومة. حدد الملف الثنائي الصحيح لمنصتك.

تثبيت كملف تنفيذي أصلي

root@kitploit:~
  curl -L "$(curl -s https://api.github.com/repos/tenable/terrascan/releases/latest | grep -o -E "https://.+?_Linux_x86_64.tar.gz")" > terrascan.tar.gz
  tar -xf terrascan.tar.gz terrascan && rm terrascan.tar.gz
  sudo install terrascan /usr/local/bin && rm terrascan
  terrascan

تثبيت على ArchLinux / Manjaro عبر AUR

يمكن لمستخدمي ArchLinux و Manjaro التثبيت عن طريق:

root@kitploit:~
yay -S terrascan

تثبيت عبر brew

يمكن لمستخدمي Homebrew التثبيت عن طريق:

root@kitploit:~
$ brew install terrascan

صورة Docker

Terrascan متاح أيضًا كصورة Docker ويمكن استخدامه كالتالي

root@kitploit:~
$ docker run tenable/terrascan

ارجع إلى التوثيق للحصول على المعلومات.

الخطوة 2: فحص

لفحص الكود الخاص بك بحثًا عن مشكلات أمنية، يمكنك تشغيل الأمر التالي (الافتراضي هو فحص Terraform).

root@kitploit:~
$ terrascan scan

ملاحظة: سيخرج Terrascan برمز خطأ إذا تم العثور على أي أخطاء أو انتهاكات أثناء الفحص.

قائمة رموز الخروج الممكنة

السيناريورمز الخروج
ملخص الفحص يحتوي على أخطاء وانتهاكات5
ملخص الفحص يحتوي على أخطاء ولكن لا توجد انتهاكات

الخطوة 3: التكامل مع CI/CD

يمكن دمج Terrascan في خطوط أنابيب CI/CD لفرض أفضل ممارسات الأمان. يرجى الرجوع إلى التوثيق للتكامل مع خط الأنابيب الخاص بك.

أوامر Terrascan

يمكنك استخدام الأمر terrascan مع الخيارات التالية:

root@kitploit:~
$ terrascan
Terrascan

Usage:
  terrascan [command]

Available Commands:
  help        Help about any command
  init        Initialize Terrascan
  scan        Detect compliance and security violations across Infrastructure as Code.
  server      Run Terrascan as an API server
  version     Terrascan version

Flags:
  -c, --config-path string   config file path
  -h, --help                 help for terrascan
  -l, --log-level string     log level (debug, info, warn, error, panic, fatal) (default "info")
  -x, --log-type string      log output type (console, json) (default "console")
  -o, --output string        output type (human, json, yaml, xml) (default "human")

Use "terrascan [command] --help" for more information about a command.

السياسات

تُكتب سياسات Terrascan باستخدام لغة سياسة Rego. يتضمن كل rego ملف "rule" بتنسيق JSON يحدد بيانات وصفية للسياسة. بشكل افتراضي، يقوم Terrascan بتنزيل السياسات من مستودعات Terrascan أثناء الفحص لأول مرة. ومع ذلك، إذا كنت ترغب في تنزيل أحدث السياسات، فستحتاج إلى تشغيل عملية التهيئة. راجع الاستخدام للحصول على معلومات حول عملية التهيئة.

ملاحظة: سيقوم أمر الفحص بتشغيل عملية التهيئة ضمنيًا إذا لم يتم العثور على سياسات.

ثغرات صور Docker

يمكنك استخدام العلامة --find-vuln لجمع الثغرات كما وردت في سجلها كجزء من مخرجات Terrascan. يدعم Terrascan حاليًا Elastic Container Registry (ECR)، و Azure Container Registry، و Google Container Registry، و Google Artifact Registry.

يمكن استخدام العلامة --find-vuln عند فحص ملفات IaC كالتالي:

root@kitploit:~
$ terrascan scan -i <IaC provider> --find-vuln

لمزيد من المعلومات وشرح حول كيفية إعداد بيئتك للمصادقة مع واجهات برمجة تطبيقات السجل، راجع توثيق الاستخدام.

تخصيص عمليات الفحص

بشكل افتراضي، يقوم Terrascan بفحص التكوين بالكامل مقابل جميع السياسات. ومع ذلك، يدعم Terrascan التكوين التفصيلي للسياسات والموارد.

اقرأ المزيد عن الأدوات داخل الملف و ملف التكوين على موقع التوثيق الخاص بنا.

الآن، بعض النصائح السريعة:

  • استبعاد سياسة معينة لمورد معين.
  • تكوين السياسات يدويًا ليتم كبتها أو تطبيقها عالميًا من فحص عبر جميع الموارد، أو لمورد معين فقط.

كيفية استبعاد سياسة أثناء فحص مورد

يمكنك تكوين Terrascan لتخطي سياسة معينة (قاعدة) أثناء فحص مورد. اتبع هذه الخطوات حسب منصتك:

Terraform

استخدم نصوص Terraform لتكوين Terrascan لتخطي القواعد عن طريق إدراج تعليق يحتوي على العبارة "ts:skip=<RULENAME><SKIP_REASON>". يجب تضمين التعليق داخل المورد كما هو موضح في المثال أدناه.

tf

Kubernetes

في ملفات Kubernetes yaml، يمكنك تكوين Terrascan لتخطي السياسات عن طريق إضافة تعليق توضيحي كما هو موضح في المقتطف أدناه.

k8s

كيفية تضمين أو استبعاد سياسات أو موارد محددة من الفحص

استخدم ملف تكوين Terrascan لتحديد السياسات التي يجب تضمينها أو استبعادها من الفحص بالكامل يدويًا. هذا مناسب لحالات الاستخدام الحدودية. استخدم خيار الكبت "داخل الملف" لتحديد الموارد التي يجب استبعادها من اختبارها مقابل سياسات محددة. هذا يضمن تخطي السياسات فقط لموارد معينة، بدلاً من جميع الموارد.

config

نموذج مخرجات الفحص

المخرجات الافتراضية لـ Terrascan هي قائمة الانتهاكات الموجودة في IaC المفحوص. نموذج للمخرجات:

Screenshot 2021-01-19 at 10 52 47 PM

بناء Terrascan

يمكن بناء Terrascan محليًا. هذا مفيد إذا كنت ترغب في أن تكون على أحدث إصدار أو عند تطوير Terrascan. مطلوب gcc و Go 1.19 أو أحدث.

root@kitploit:~
$ git clone [email protected]:tenable/terrascan.git
$ cd terrascan
$ make build
$ ./bin/terrascan

لبناء docker خاص بك، راجع هذا المثال (Alpine Linux):

root@kitploit:~
FROM golang:alpine AS build-env

RUN apk add --update git

RUN git clone https://github.com/tenable/terrascan && cd terrascan \
  && CGO_ENABLED=0 GO111MODULE=on go build -o /go/bin/terrascan cmd/terrascan/main.go

تطوير Terrascan

لمعرفة المزيد حول تطوير والمساهمة في Terrascan، راجع دليل المساهمة.

مدونة قواعد السلوك

نحن نؤمن بأن وجود مجتمع مفتوح وشامل يفيدنا جميعًا. يرجى ملاحظة أن هذا المشروع يُصدر مع مدونة قواعد سلوك للمساهمين. من خلال المشاركة في هذا المشروع، فإنك توافق على الالتزام بشروطه.

الترخيص

Terrascan مرخص بموجب ترخيص Apache 2.0.

المراقبون

Stargazers @tenable/terrascan

من قاموا بعمل Fork

Forkers @tenable/terrascan

تنزيل الأداة
4
ملخص الفحص يحتوي على انتهاكات ولكن لا توجد أخطاء3
ملخص الفحص لا يحتوي على انتهاكات أو أخطاء0
أمر الفحص يفشل بسبب مدخلات غير صالحة1