Torna agli aggiornamenti
New releaseAug 3, 2026

checkov v3.3.9

Strumento di analisi statica per infrastruttura come codice che rileva configurazioni errate del cloud, vulnerabilità e segreti attraverso Terraform, Kubernetes, CloudFormation e immagini contenitore durante la fase di build.

Condividi

checkov

Maintained by Prisma Cloud build status security status code_coverage docs PyPI Python Version Terraform Version Downloads Docker Pulls slack-community

Checkov è uno strumento di analisi statica del codice per infrastructure as code (IaC) e anche uno strumento di software composition analysis (SCA) per immagini e pacchetti open source.

Analizza l'infrastruttura cloud predisposta utilizzando Terraform, Terraform plan, Cloudformation, AWS SAM, Kubernetes, Helm charts, Kustomize, Dockerfile, Serverless, Bicep, OpenAPI, ARM Templates, o OpenTofu e rileva misconfigurazioni di sicurezza e conformità utilizzando una scansione basata su grafo.

Esegue una Software Composition Analysis (SCA) scanning che consiste in un'analisi di pacchetti open source e immagini per Common Vulnerabilities and Exposures (CVE).

Checkov alimenta anche Prisma Cloud Application Security, la piattaforma incentrata sugli sviluppatori che codifica e semplifica la sicurezza cloud lungo tutto il ciclo di sviluppo. Prisma Cloud identifica, corregge e previene le misconfigurazioni nelle risorse cloud e nei file infrastructure-as-code.

Indice

Caratteristiche

  • Oltre 1000 policy integrate coprono le best practice di sicurezza e conformità per AWS, Azure e Google Cloud.
  • Analizza file modello Terraform, Terraform Plan, Terraform JSON, CloudFormation, AWS SAM, Kubernetes, Helm, Kustomize, Dockerfile, Serverless framework, Ansible, Bicep, ARM e OpenTofu.
  • Analizza file di workflow Argo Workflows, Azure Pipelines, BitBucket Pipelines, Circle CI Pipelines, GitHub Actions e GitLab CI.
  • Supporta policy sensibili al contesto basate su scansione in memoria basata su grafo.
  • Supporta il formato Python per policy di attributi e il formato YAML sia per policy di attributi che composite.
  • Rileva credenziali AWS in EC2 Userdata, variabili d'ambiente Lambda e provider Terraform.
  • Identifica segreti utilizzando espressioni regolari, parole chiave e rilevamento basato su entropia.
  • Valuta le impostazioni del provider Terraform per regolare la creazione, gestione e aggiornamenti di IaaS, PaaS o SaaS gestiti tramite Terraform.
  • Le policy supportano la valutazione delle variabili al loro valore predefinito opzionale.
  • Supporta la soppressione in linea di rischi accettati o falsi positivi per ridurre fallimenti ricorrenti nella scansione. Supporta anche lo skip globale tramite CLI.
  • Output attualmente disponibile come CLI, CycloneDX, JSON, JUnit XML, CSV, SARIF e markdown di GitHub, con collegamento a guide per la correzione.

Screenshot

Risultati scansione in CLI

scan-screenshot

Risultato scansione pianificata in Jenkins

jenikins-screenshot

Primi passi

Requisiti

  • Python >= 3.9, <=3.12
  • Terraform >= 0.12

Installazione

Per installare pip segui la documentazione ufficiale```sh pip3 install checkov

Alcuni ambienti (ad esempio, Debian 12) potrebbero richiedere di installare Checkov in un ambiente virtuale.```sh
# Create and activate a virtual environment
python3 -m venv /path/to/venv/checkov
cd /path/to/venv/checkov
source ./bin/activate

# Install Checkov with pip
pip install checkov

Categorie