Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
terrascan — Detecta infracciones de cumplimiento y seguridad en toda la infraestructura como código para mitigar riesgos antes de aprovisionar infraestructura nativa en la nube. | Kitploit
Herramientas/GitHubGitHub/tenable/terrascan
Escáneres de VulnerabilidadesSeguridad de ContenedoresAnálisis Estático de Código (SAST)Seguridad en la NubeDevSecOpsMala ConfiguraciónArchived
GitHubtenable/terrascan

terrascan

Detecta infracciones de cumplimiento y seguridad en toda la infraestructura como código para mitigar riesgos antes de aprovisionar infraestructura nativa en la nube.

Ver Repositorio
5.2k556hace 9 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Sitio web

⚠️ Archivado

  • Este proyecto ya no recibe mantenimiento. El repositorio está archivado y no se aceptarán más actualizaciones, informes de problemas ni solicitudes de incorporación de cambios.
  • Si deseas continuar con el desarrollo, siéntete libre de hacer un fork.

Terrascan

GitHub release License: Apache 2.0 PRs Welcome CI Quality Gate Status AUR package codecov Documentation Status Contributor Covenant GitHub all releases

Introducción

Terrascan es un analizador de código estático para Infraestructura como Código. Terrascan te permite:

  • Escanear de forma transparente la infraestructura como código en busca de configuraciones incorrectas.
  • Supervisar la infraestructura en la nube aprovisionada para detectar cambios de configuración que introduzcan desviaciones en la postura, y permitir revertir a una postura segura.
  • Detectar vulnerabilidades de seguridad e incumplimientos normativos.
  • Mitigar riesgos antes de aprovisionar infraestructura nativa en la nube.
  • Ofrecer flexibilidad para ejecutarse localmente o integrarse con tu CI\CD.

Recursos

  • Para probar Terrascan en tu navegador, consulta el Sandbox de Terrascan: https://www.tenable.com/terrascan

  • Para obtener más información sobre las funciones y capacidades de Terrascan, visita el portal de documentación: https://runterrascan.io

Únete a la comunidad de Tenable 👇

Características principales

  • Más de 500 políticas para buenas prácticas de seguridad
  • Escaneo de Terraform (HCL2)
  • Escaneo de plantillas AWS CloudFormation (CFT)
  • Escaneo de Azure Resource Manager (ARM)
  • Escaneo de Kubernetes (JSON/YAML), Helm v3 y Kustomize
  • Escaneo de Dockerfiles
  • Soporte para AWS, Azure, GCP, Kubernetes, Dockerfile y GitHub
  • Se integra con el escaneo de vulnerabilidades de imágenes Docker para registros de contenedores de AWS, Azure, GCP y Harbor.

Inicio rápido

  1. Instalar
  2. Escanear
  3. Integrar

Paso 1: Instalar

Terrascan admite múltiples formas de instalación y también está disponible como imagen Docker. Consulta la página de lanzamientos de Terrascan para conocer la última versión de las compilaciones en todas las plataformas compatibles. Selecciona el binario correcto para tu plataforma.

Instalar como ejecutable nativo

root@kitploit:~
  curl -L "$(curl -s https://api.github.com/repos/tenable/terrascan/releases/latest | grep -o -E "https://.+?_Linux_x86_64.tar.gz")" > terrascan.tar.gz
  tar -xf terrascan.tar.gz terrascan && rm terrascan.tar.gz
  sudo install terrascan /usr/local/bin && rm terrascan
  terrascan

Instalar en ArchLinux / Manjaro mediante AUR

Los usuarios de ArchLinux y Manjaro pueden instalarlo mediante:

root@kitploit:~
yay -S terrascan

Instalar mediante brew

Los usuarios de Homebrew pueden instalarlo mediante:

root@kitploit:~
$ brew install terrascan

Imagen Docker

Terrascan también está disponible como imagen Docker y se puede utilizar de la siguiente manera:

root@kitploit:~
$ docker run tenable/terrascan

Consulta la documentación para obtener más información.

Paso 2: Escanear

Para escanear tu código en busca de problemas de seguridad, puedes ejecutar lo siguiente (por defecto escanea Terraform).

root@kitploit:~
$ terrascan scan

Nota: Terrascan finalizará con un código de error si se encuentran errores o violaciones durante un escaneo.

Lista de posibles códigos de salida

EscenarioCódigo de salida
El resumen del escaneo tiene errores y violaciones5

Paso 3: Integrar con CI\CD

Terrascan se puede integrar en pipelines de CI/CD para reforzar las buenas prácticas de seguridad. Consulta nuestra documentación para integrarlo con tu pipeline.

Comandos de Terrascan

Puedes usar el comando terrascan con las siguientes opciones:

root@kitploit:~
$ terrascan
Terrascan

Uso:
  terrascan [comando]

Comandos disponibles:
  help        Ayuda sobre cualquier comando
  init        Inicializar Terrascan
  scan        Detectar violaciones de cumplimiento y seguridad en Infraestructura como Código.
  server      Ejecutar Terrascan como servidor API
  version     Versión de Terrascan

Banderas:
  -c, --config-path string   ruta del archivo de configuración
  -h, --help                 ayuda para terrascan
  -l, --log-level string     nivel de log (debug, info, warn, error, panic, fatal) (por defecto "info")
  -x, --log-type string      tipo de salida de log (console, json) (por defecto "console")
  -o, --output string        tipo de salida (human, json, yaml, xml) (por defecto "human")

Usa "terrascan [comando] --help" para obtener más información sobre un comando.

Políticas

Las políticas de Terrascan están escritas utilizando el lenguaje de políticas Rego. Cada rego incluye un archivo JSON de "regla" que define metadatos para la política. Por defecto, Terrascan descarga políticas de los repositorios de Terrascan al escanear por primera vez. Sin embargo, si deseas descargar las políticas más recientes, debes ejecutar el proceso de inicialización. Consulta Uso para obtener información sobre el proceso de inicialización.

Nota: El comando de escaneo ejecutará implícitamente el proceso de inicialización si no se encuentran políticas.

Vulnerabilidades de imágenes Docker

Puedes usar la bandera --find-vuln para recopilar vulnerabilidades reportadas en su registro como parte de la salida de Terrascan. Actualmente, Terrascan admite Elastic Container Registry (ECR), Azure Container Registry, Google Container Registry y Google Artifact Registry.

La bandera --find-vuln se puede usar al escanear archivos IaC de la siguiente manera:

root@kitploit:~
$ terrascan scan -i <proveedor IaC> --find-vuln

Para obtener más información y una explicación de cómo configurar tu entorno para autenticarte con las API del registro, consulta la documentación de uso.

Personalización de escaneos

Por defecto, Terrascan escanea toda tu configuración contra todas las políticas. Sin embargo, Terrascan admite una configuración granular de políticas y recursos.

Obtén más información sobre la instrumentación en archivos y el archivo de configuración en nuestro sitio de documentación.

Por ahora, algunos consejos rápidos:

  • Excluir una política específica para un recurso concreto.
  • Configurar manualmente políticas para suprimirlas o aplicarlas globalmente en un escaneo sobre todos los recursos, o solo para un recurso en particular.

Cómo excluir una política al escanear un recurso

Puedes configurar Terrascan para omitir una política (regla) específica al escanear un recurso. Sigue estos pasos según tu plataforma:

Terraform

Usa scripts de Terraform para configurar Terrascan y omitir reglas insertando un comentario con la frase "ts:skip=<NOMBRE_REGLA><MOTIVO_OMISION>". El comentario debe incluirse dentro del recurso como se muestra en el ejemplo a continuación.

tf

Kubernetes

En los YAML de Kubernetes, puedes configurar Terrascan para omitir políticas agregando una anotación como se ve en el fragmento a continuación.

k8s

Cómo incluir o excluir políticas o recursos específicos del escaneo

Usa el archivo de configuración de Terrascan para seleccionar manualmente las políticas que deben incluirse o excluirse de todo el escaneo. Esto es adecuado para casos de uso específicos. Usa la opción de supresión "en archivo" para especificar recursos que deben excluirse de ser evaluados contra políticas seleccionadas. Esto asegura que las políticas se omitan solo para recursos particulares, no para todos los recursos.

config

Ejemplo de salida de escaneo

La salida predeterminada de Terrascan es una lista de violaciones presentes en el IaC escaneado. Un ejemplo de salida:

Screenshot 2021-01-19 at 10 52 47 PM

Compilar Terrascan

Terrascan se puede compilar localmente. Esto es útil si quieres estar en la última versión o si estás desarrollando Terrascan. Se requiere gcc y Go 1.19 o superior.

root@kitploit:~
$ git clone [email protected]:tenable/terrascan.git
$ cd terrascan
$ make build
$ ./bin/terrascan

Para compilar tu propio Docker, consulta este ejemplo (Alpine Linux):

root@kitploit:~
FROM golang:alpine AS build-env

RUN apk add --update git

RUN git clone https://github.com/tenable/terrascan && cd terrascan \
  && CGO_ENABLED=0 GO111MODULE=on go build -o /go/bin/terrascan cmd/terrascan/main.go

Desarrollar Terrascan

Para obtener más información sobre el desarrollo y las contribuciones a Terrascan, consulta la guía de contribución.

Código de conducta

Creemos que tener una comunidad abierta e inclusiva beneficia a todos. Ten en cuenta que este proyecto se publica con un Código de conducta para contribuyentes. Al participar en este proyecto aceptas cumplir con sus términos.

Licencia

Terrascan está licenciado bajo la Licencia Apache 2.0.

Usuarios destacados

Stargazers @tenable/terrascan

Forks

Forkers @tenable/terrascan

Descargar herramienta
El resumen del escaneo tiene errores pero no violaciones4
El resumen del escaneo tiene violaciones pero no errores3
El resumen del escaneo no tiene violaciones ni errores0
El comando de escaneo falla debido a entradas inválidas1