Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
tfsec — Tfsec ahora forma parte de Trivy | Kitploit
Herramientas/GitHubGitHub/aquasecurity/tfsec
Análisis EstáticoEscáneres de VulnerabilidadesAnálisis de CódigoSeguridad en la NubeDevSecOpsMala Configuración
GitHubaquasecurity/tfsec

tfsec

Tfsec ahora forma parte de Trivy

Ver Repositorio
7.0k55918hace 1 añoRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Sitio web
Compartir

GoReportCard Join Our Slack Docker Build Homebrew Chocolatey AUR version VScode Extension

📣 Migración de tfsec a Trivy

Como parte de nuestro objetivo de ofrecer una solución integral de seguridad de código abierto para todos, hemos estado consolidando todos nuestros esfuerzos relacionados con el escaneo en un solo lugar, y ese lugar es Trivy.

Durante el último año, tfsec ha sentado las bases de las capacidades de escaneo de IaC y malas configuraciones de Trivy, incluido el escaneo de Terraform, que ya es compatible de forma nativa con Trivy desde hace mucho tiempo.

De ahora en adelante, queremos animar a la comunidad de tfsec a migrar a Trivy. Migrar a Trivy te ofrece el mismo excelente motor de escaneo de Terraform, con algunos beneficios adicionales:

  1. Acceso a más lenguajes y funcionalidades en la misma herramienta.
  2. Acceso a más integraciones con herramientas y servicios gracias al rico ecosistema que rodea a Trivy.
  3. Soporte comercial de Aqua, así como de la apasionada comunidad de Trivy. tfsec seguirá estando disponible por el momento, aunque nuestra atención de ingeniería se dirigirá a Trivy de ahora en adelante.

Guía de migración de tfsec a Trivy

Para obtener más información sobre cómo se compara Trivy con tfsec y cómo migrar de tfsec a Trivy, echa un vistazo a la guía de migración.

Resumen

tfsec utiliza el análisis estático de tu código terraform para detectar posibles errores de configuración.

Características

  • ☁️ Comprueba malas configuraciones en todos los principales (y algunos secundarios) proveedores de nube
  • ⛔ Cientos de reglas integradas
  • 🪆 Escanea módulos (locales y remotos)
  • ➕ Evalúa expresiones HCL además de valores literales
  • ↪️ Evalúa funciones de Terraform, p. ej. concat()
  • 🔗 Evalúa las relaciones entre recursos de Terraform
  • 🧰 Compatible con el CDK de Terraform
  • 🙅 Aplica (y enriquece) políticas Rego definidas por el usuario
  • 📃 Soporta múltiples formatos de salida: lovely (predeterminado), JSON, SARIF, CSV, CheckStyle, JUnit, texto, Gif.
  • 🛠️ Configurable (mediante banderas de CLI y/o archivo de configuración)
  • ⚡ Muy rápido, capaz de escanear rápidamente repositorios enormes
  • 🔌 Plugins para IDEs populares disponibles (JetBrains, VSCode y Vim)
  • 🏡 Impulsado por la comunidad: ven y chatea con nosotros en Slack!

Recomendado por Thoughtworks

Calificado como Adopt por el Thoughtworks Tech Radar:

Para nuestros proyectos que usan Terraform, tfsec se ha convertido rápidamente en una herramienta de análisis estático predeterminada para detectar posibles riesgos de seguridad. Es fácil de integrar en un pipeline de CI y cuenta con una biblioteca creciente de comprobaciones para todos los principales proveedores de nube y plataformas como Kubernetes. Dada su facilidad de uso, creemos que tfsec puede ser una buena incorporación a cualquier proyecto de Terraform.

Ejemplo de salida

Ejemplo de captura de pantalla

Instalación

Instalar con brew/linuxbrew

brew install tfsec

Instalar con Chocolatey

choco install tfsec

Instalar con Scoop

scoop install tfsec

Script Bash (Linux):

curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash

También puedes obtener el binario para tu sistema desde la página de lanzamientos.

Alternativamente, instala con Go:

go install github.com/aquasecurity/tfsec/cmd/tfsec@latest

Ten en cuenta que usar go install instalará directamente desde la rama master y los números de versión no se reportarán mediante tfsec --version.

Firma

Los binarios de la página de lanzamientos están firmados con la clave de firma de tfsec D66B222A3EA4C25D5D1A097FC34ACEFB46EC39CE

Para obtener más información, consulta la página de firma para ver las instrucciones de verificación.

Uso

tfsec escaneará el directorio especificado. Si no se especifica un directorio, se utilizará el directorio de trabajo actual.

El código de salida será distinto de cero si tfsec encuentra problemas; de lo contrario, el código de salida será cero.

tfsec .

Uso con Docker

Como alternativa a instalar y ejecutar tfsec en tu sistema, puedes ejecutar tfsec en un contenedor Docker.

Hay varias opciones de Docker disponibles

Nombre de la imagenBaseComentario
aquasec/tfsecalpineImagen normal de tfsec
aquasec/tfsec-alpinealpineExactamente igual que aquasec/tfsec, pero para aquellos a los que les gusta ser explícitos
aquasec/tfsec-cialpinetfsec sin entrypoint: útil para compilaciones de CI donde quieras sobrescribir el comando
aquasec/tfsec-scratchscratchUna imagen construida sobre scratch: sin adornos, solo ejecuta tfsec

Para ejecutar:

docker run --rm -it -v "$(pwd):/src" aquasec/tfsec /src

Uso con Visual Studio Code

Se está desarrollando una extensión de Visual Studio Code para integrarse con los resultados de tfsec. Puedes encontrar más información en la página de tfsec en Marketplace

Uso como GitHub Action

Si quieres ejecutar tfsec en tu repositorio como GitHub Action, puedes usar https://github.com/aquasecurity/tfsec-pr-commenter-action.

Uso como tarea de Azure DevOps Pipelines

Ahora puedes instalar la tarea oficial de tfsec. Por favor, notifica cualquier problema o solicitud de funcionalidad en el repositorio de la tarea.

Ignorar advertencias

Descargar herramienta