Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
terrascan — Erkennen Sie Compliance- und Sicherheitsverstöße in Infrastructure as Code, um Risiken vor der Bereitstellung cloudnativer Infrastruktur zu mindern. | Kitploit
Tools/GitHubGitHub/tenable/terrascan
SchwachstellenscannerContainer-SicherheitStatische Code-Analyse (SAST)Cloud-SicherheitDevSecOpsFehlkonfigurationArchived
GitHubtenable/terrascan

terrascan

Erkennen Sie Compliance- und Sicherheitsverstöße in Infrastructure as Code, um Risiken vor der Bereitstellung cloudnativer Infrastruktur zu mindern.

Repository anzeigen
5.2k556vor 9 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Webseite

⚠️ Archiviert

  • Dieses Projekt wird nicht mehr gewartet. Das Repository ist archiviert und es werden keine weiteren Updates, Issues oder Pull-Requests angenommen.
  • Du kannst es gerne forken, wenn du die Entwicklung fortsetzen möchtest.

Terrascan

GitHub release License: Apache 2.0 PRs Welcome CI Quality Gate Status AUR package codecov Documentation Status Contributor Covenant GitHub all releases

Einführung

Terrascan ist ein statischer Code-Analyzer für Infrastructure as Code. Mit Terrascan können Sie:

  • Infrastructure as Code nahtlos auf Fehlkonfigurationen scannen.
  • Bereitgestellte Cloud-Infrastruktur auf Konfigurationsänderungen überwachen, die eine Abweichung von der Sicherheitslage verursachen, und ermöglicht die Rückkehr zu einer sicheren Lage.
  • Sicherheitslücken und Compliance-Verstöße erkennen.
  • Risiken vor der Bereitstellung von Cloud-nativer Infrastruktur mindern.
  • Bietet Flexibilität, um lokal oder in Ihre CI/CD zu integrieren.

Ressourcen

  • Um Terrascan im Browser auszuprobieren, besuchen Sie die Terrascan Sandbox https://www.tenable.com/terrascan

  • Weitere Informationen zu den Funktionen und Möglichkeiten von Terrascan finden Sie im Dokumentationsportal: https://runterrascan.io

Werden Sie Teil der Tenable-Community 👇

Hauptfunktionen

  • 500+ Richtlinien für Security Best Practices
  • Scannen von Terraform (HCL2)
  • Scannen von AWS CloudFormation Templates (CFT)
    • Scannen von Azure Resource Manager (ARM)
  • Scannen von Kubernetes (JSON/YAML), Helm v3 und Kustomize
  • Scannen von Dockerfiles
  • Unterstützung für AWS, Azure, GCP, Kubernetes, Dockerfile und GitHub
  • Integration mit Docker-Image-Schwachstellenscan für AWS, Azure, GCP, Harbor Container-Repositories.

Schnellstart

  1. Installieren
  2. Scannen
  3. Integrieren

Schritt 1: Installieren

Terrascan unterstützt mehrere Installationsmöglichkeiten und ist auch als Docker-Image verfügbar. Auf der Releases Seite von Terrascan finden Sie die neueste Version der Builds für alle unterstützten Plattformen. Wählen Sie das passende Binary für Ihre Plattform.

Installieren als natives Executable

root@kitploit:~
  curl -L "$(curl -s https://api.github.com/repos/tenable/terrascan/releases/latest | grep -o -E "https://.+?_Linux_x86_64.tar.gz")" > terrascan.tar.gz
  tar -xf terrascan.tar.gz terrascan && rm terrascan.tar.gz
  sudo install terrascan /usr/local/bin && rm terrascan
  terrascan

Installieren auf ArchLinux / Manjaro via AUR

ArchLinux- und Manjaro-Benutzer können wie folgt installieren:

root@kitploit:~
yay -S terrascan

Installieren via brew

Homebrew-Benutzer können wie folgt installieren:

root@kitploit:~
$ brew install terrascan

Docker-Image

Terrascan ist auch als Docker-Image verfügbar und kann wie folgt verwendet werden

root@kitploit:~
$ docker run tenable/terrascan

Weitere Informationen finden Sie in der Dokumentation.

Schritt 2: Scannen

Um Ihren Code auf Sicherheitsprobleme zu scannen, können Sie Folgendes ausführen (standardmäßig wird Terraform gescannt).

root@kitploit:~
$ terrascan scan

Hinweis: Terrascan wird mit einem Fehlercode beendet, wenn bei einem Scan Fehler oder Verstöße gefunden werden.

Liste der möglichen Exit-Codes

SzenarioExit-Code
Scan-Zusammenfassung hat Fehler und Verstöße5
Scan-Zusammenfassung hat Fehler, aber keine Verstöße

Schritt 3: Integration in CI/CD

Terrascan kann in CI/CD-Pipelines integriert werden, um Security Best Practices durchzusetzen. Weitere Informationen finden Sie in unserer Dokumentation zur Integration in Ihre Pipeline.

Terrascan-Befehle

Sie können den Befehl terrascan mit den folgenden Optionen verwenden:

root@kitploit:~
$ terrascan
Terrascan

Usage:
  terrascan [command]

Available Commands:
  help        Hilfe zu jedem Befehl
  init        Terrascan initialisieren
  scan        Compliance- und Sicherheitsverstöße in Infrastructure as Code erkennen.
  server      Terrascan als API-Server ausführen
  version     Terrascan-Version

Flags:
  -c, --config-path string   Pfad zur Konfigurationsdatei
  -h, --help                 Hilfe für terrascan
  -l, --log-level string     Log-Level (debug, info, warn, error, panic, fatal) (Standard: "info")
  -x, --log-type string      Log-Ausgabetyp (console, json) (Standard: "console")
  -o, --output string        Ausgabetyp (human, json, yaml, xml) (Standard: "human")

Use "terrascan [command] --help" for more information about a command.

Richtlinien

Terrascan-Richtlinien werden mit der Rego Policy Language geschrieben. Jedes Rego enthält eine JSON-Regeldatei, die Metadaten für die Richtlinie definiert. Standardmäßig lädt Terrascan beim ersten Scan Richtlinien aus den Terrascan-Repositories herunter. Wenn Sie jedoch die neuesten Richtlinien herunterladen möchten, müssen Sie den Initialisierungsprozess ausführen. Informationen zum Initialisierungsprozess finden Sie unter Verwendung.

Hinweis: Der Scan-Befehl führt den Initialisierungsprozess implizit aus, wenn keine Richtlinien gefunden werden.

Docker-Image-Schwachstellen

Sie können das Flag --find-vuln verwenden, um Schwachstellen zu sammeln, die in der Registry gemeldet werden, als Teil der Terrascan-Ausgabe. Derzeit unterstützt Terrascan Elastic Container Registry (ECR), Azure Container Registry, Google Container Registry und Google Artifact Registry.

Das Flag --find-vuln kann beim Scannen von IaC-Dateien wie folgt verwendet werden:

root@kitploit:~
$ terrascan scan -i <IaC-Anbieter> --find-vuln

Weitere Informationen und Erklärungen zur Einrichtung Ihrer Umgebung zur Authentifizierung mit den APIs der Registry finden Sie in der Verwendungsdokumentation.

Scans anpassen

Standardmäßig scannt Terrascan Ihre gesamte Konfiguration gegen alle Richtlinien. Terrascan unterstützt jedoch eine granulare Konfiguration von Richtlinien und Ressourcen.

Weitere Informationen zur In-File-Instrumentierung und Konfigurationsdatei finden Sie auf unserer Dokumentationsseite.

Hier einige kurze Tipps:

  • Bestimmte Richtlinie für eine bestimmte Ressource ausschließen.
  • Richtlinien manuell konfigurieren, die global für einen Scan über alle Ressourcen hinweg oder nur für eine bestimmte Ressource unterdrückt oder angewendet werden sollen.

So schließen Sie eine Richtlinie beim Scannen einer Ressource aus

Sie können Terrascan so konfigurieren, dass eine bestimmte Richtlinie (Regel) beim Scannen einer Ressource übersprungen wird. Folgen Sie diesen Schritten je nach Plattform:

Terraform

Verwenden Sie Terraform-Skripte, um Terrascan so zu konfigurieren, dass Regeln übersprungen werden, indem Sie einen Kommentar mit dem Ausdruck "ts:skip=<RULENAME><SKIP_REASON>" einfügen. Der Kommentar sollte innerhalb der Ressource wie im unten gezeigten Beispiel eingefügt werden.

tf

Kubernetes

In Kubernetes-YAMLs können Sie Terrascan so konfigurieren, dass Richtlinien übersprungen werden, indem Sie eine Annotation wie im unten gezeigten Ausschnitt hinzufügen.

k8s

So schließen Sie bestimmte Richtlinien oder Ressourcen vom Scannen ein oder aus

Verwenden Sie die Terrascan-Konfigurationsdatei, um manuell auszuwählen, welche Richtlinien in den gesamten Scan einbezogen oder ausgeschlossen werden sollen. Dies eignet sich für Randfälle. Verwenden Sie die "In-File"-Unterdrückungsoption, um Ressourcen anzugeben, die beim Testen gegen ausgewählte Richtlinien ausgeschlossen werden sollen. Dadurch wird sichergestellt, dass die Richtlinien nur für bestimmte Ressourcen und nicht für alle Ressourcen übersprungen werden.

config

Beispiel-Scan-Ausgabe

Die Standardausgabe von Terrascan ist eine Liste der Verstöße im gescannten IaC. Eine Beispielausgabe:

Screenshot 2021-01-19 at 10 52 47 PM

Terrascan erstellen

Terrascan kann lokal erstellt werden. Dies ist hilfreich, wenn Sie die neueste Version verwenden möchten oder wenn Sie Terrascan entwickeln. gcc und Go 1.19 oder höher sind erforderlich.

root@kitploit:~
$ git clone [email protected]:tenable/terrascan.git
$ cd terrascan
$ make build
$ ./bin/terrascan

Um Ihr eigenes Docker zu erstellen, beachten Sie dieses Beispiel (Alpine Linux):

root@kitploit:~
FROM golang:alpine AS build-env

RUN apk add --update git

RUN git clone https://github.com/tenable/terrascan && cd terrascan \
  && CGO_ENABLED=0 GO111MODULE=on go build -o /go/bin/terrascan cmd/terrascan/main.go

Terrascan entwickeln

Weitere Informationen zur Entwicklung und Mitwirkung an Terrascan finden Sie im Contributing Guide.

Verhaltenskodex

Wir glauben, dass eine offene und integrative Gemeinschaft uns allen zugutekommt. Bitte beachten Sie, dass dieses Projekt mit einem Contributor Code of Conduct veröffentlicht wird. Durch die Teilnahme an diesem Projekt erklären Sie sich mit dessen Bedingungen einverstanden.

Lizenz

Terrascan ist unter der Apache 2.0 Lizenz lizenziert.

Stargazers

Stargazers @tenable/terrascan

Forkers

Forkers @tenable/terrascan

Tool herunterladen
4
Scan-Zusammenfassung hat Verstöße, aber keine Fehler3
Scan-Zusammenfassung hat keine Verstöße oder Fehler0
Scan-Befehl schlägt aufgrund ungültiger Eingaben fehl1