Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
terrascan — Rileva violazioni di conformità e sicurezza in Infrastructure as Code per mitigare il rischio prima del provisioning di infrastruttura cloud native. | Kitploit
Strumenti/GitHubGitHub/tenable/terrascan
Scanner di VulnerabilitàSicurezza dei ContenitoriAnalisi Statica del Codice (SAST)Sicurezza CloudDevSecOpsConfigurazione ErrataArchived
GitHubtenable/terrascan

terrascan

Rileva violazioni di conformità e sicurezza in Infrastructure as Code per mitigare il rischio prima del provisioning di infrastruttura cloud native.

Vedi Repository
5.2k5569 mesi faRevisionato da Kitploit

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Condividi
Sito web

⚠️ Archiviato

  • Questo progetto non è più mantenuto. Il repository è archiviato e non saranno accettati ulteriori aggiornamenti, issue o pull request.
  • Sentiti libero di forkarlo se desideri continuare lo sviluppo.

Terrascan

GitHub release License: Apache 2.0 PRs Welcome CI Quality Gate Status AUR package codecov Documentation Status Contributor Covenant GitHub all releases

Introduzione

Terrascan è un analizzatore di codice statico per Infrastructure as Code. Terrascan ti consente di:

  • Scansionare senza soluzione di continuità l'infrastruttura come codice per individuare configurazioni errate.
  • Monitorare l'infrastruttura cloud provisionata per rilevare modifiche alla configurazione che introducono derive di postura e consentire il ritorno a una postura sicura.
  • Rilevare vulnerabilità di sicurezza e violazioni di conformità.
  • Mitigare i rischi prima di provisionare infrastrutture cloud native.
  • Offre flessibilità per l'esecuzione locale o l'integrazione con la tua CI\CD.

Risorse

  • Per provare Terrascan nel tuo browser, consulta la Terrascan Sandbox https://www.tenable.com/terrascan

  • Per saperne di più sulle funzionalità e capacità di Terrascan, consulta il portale della documentazione: https://runterrascan.io

Unisciti alla community di Tenable 👇

Funzionalità principali

  • 500+ Policy per le migliori pratiche di sicurezza
  • Scansione di Terraform (HCL2)
  • Scansione di modelli AWS CloudFormation (CFT)
    • Scansione di Azure Resource Manager (ARM)
  • Scansione di Kubernetes (JSON/YAML), Helm v3 e Kustomize
  • Scansione di Dockerfiles
  • Supporto per AWS, Azure, GCP, Kubernetes, Dockerfile e GitHub
  • Si integra con la scansione delle vulnerabilità delle immagini Docker per i registry di container AWS, Azure, GCP, Harbor.

Avvio rapido

  1. Installa
  2. Scansiona
  3. Integra

Passo 1: Installa

Terrascan supporta diversi modi per installarlo ed è anche disponibile come immagine Docker. Consulta la pagina delle versioni di Terrascan per l'ultima versione delle build in tutte le piattaforme supportate. Seleziona il binario corretto per la tua piattaforma.

Installa come eseguibile nativo

root@kitploit:~
  curl -L "$(curl -s https://api.github.com/repos/tenable/terrascan/releases/latest | grep -o -E "https://.+?_Linux_x86_64.tar.gz")" > terrascan.tar.gz
  tar -xf terrascan.tar.gz terrascan && rm terrascan.tar.gz
  sudo install terrascan /usr/local/bin && rm terrascan
  terrascan

Installa su ArchLinux / Manjaro tramite AUR

Gli utenti ArchLinux e Manjaro possono installare con:

root@kitploit:~
yay -S terrascan

Installa tramite brew

Gli utenti di Homebrew possono installare con:

root@kitploit:~
$ brew install terrascan

Immagine Docker

Terrascan è anche disponibile come immagine Docker e può essere utilizzato come segue

root@kitploit:~
$ docker run tenable/terrascan

Fai riferimento alla documentazione per informazioni.

Passo 2: Scansiona

Per scansionare il tuo codice per problemi di sicurezza, puoi eseguire il seguente comando (per impostazione predefinita, esegue la scansione di Terraform).

root@kitploit:~
$ terrascan scan

Nota: Terrascan uscirà con un codice di errore se vengono rilevati errori o violazioni durante una scansione.

Elenco dei possibili codici di uscita

ScenarioCodice di uscita
il riepilogo della scansione ha errori e violazioni

Passo 3: Integra con CI\CD

Terrascan può essere integrato in pipeline CI/CD per applicare le migliori pratiche di sicurezza. Fare riferimento alla nostra documentazione per l'integrazione con la tua pipeline.

Comandi di Terrascan

Puoi usare il comando terrascan con le seguenti opzioni:

root@kitploit:~
$ terrascan
Terrascan

Usage:
  terrascan [command]

Available Commands:
  help        Help about any command
  init        Initialize Terrascan
  scan        Detect compliance and security violations across Infrastructure as Code.
  server      Run Terrascan as an API server
  version     Terrascan version

Flags:
  -c, --config-path string   config file path
  -h, --help                 help for terrascan
  -l, --log-level string     log level (debug, info, warn, error, panic, fatal) (default "info")
  -x, --log-type string      log output type (console, json) (default "console")
  -o, --output string        output type (human, json, yaml, xml) (default "human")

Use "terrascan [command] --help" for more information about a command.

Policy

Le policy di Terrascan sono scritte utilizzando il linguaggio di policy Rego. Ogni rego include un file JSON "rule" che definisce i metadati per la policy. Per impostazione predefinita, Terrascan scarica le policy dai repository di Terrascan durante la prima scansione. Tuttavia, se desideri scaricare le ultime policy, devi eseguire il processo di inizializzazione. Consulta Utilizzo per informazioni sul processo di inizializzazione.

Nota: Il comando di scansione eseguirà implicitamente il processo di inizializzazione se non vengono trovate policy.

Vulnerabilità delle immagini Docker

Puoi usare il flag --find-vuln per raccogliere le vulnerabilità come riportate nel suo registro come parte dell'output di Terrascan. Attualmente Terrascan supporta Elastic Container Registry (ECR), Azure Container Registry, Google Container Registry e Google Artifact Registry.

Il flag --find-vuln può essere utilizzato quando si scansionano file IaC come segue:

root@kitploit:~
$ terrascan scan -i <IaC provider> --find-vuln

Per ulteriori informazioni e spiegazioni su come configurare il tuo ambiente per autenticarti con le API del registro, consulta la documentazione sull'utilizzo.

Personalizzazione delle scansioni

Per impostazione predefinita, Terrascan esegue la scansione dell'intera configurazione rispetto a tutte le policy. Tuttavia, Terrascan supporta la configurazione granulare di policy e risorse.

Leggi di più sull'instrumentazione in-file e il file di configurazione sul nostro sito di documentazione.

Per ora, alcuni consigli rapidi:

  • Escludi una policy specifica per una risorsa.
  • Configura manualmente le policy da sopprimere o applicare globalmente durante una scansione su tutte le risorse o solo per una risorsa specifica.

Come escludere una policy durante la scansione di una risorsa

Puoi configurare Terrascan per saltare una policy specifica (regola) durante la scansione di una risorsa. Segui questi passaggi a seconda della tua piattaforma:

Terraform

Utilizza script Terraform per configurare Terrascan per saltare le regole inserendo un commento con la frase "ts:skip=<RULENAME><SKIP_REASON>". Il commento deve essere incluso all'interno della risorsa come mostrato nell'esempio seguente.

tf

Kubernetes

Nei file yaml di Kubernetes, puoi configurare Terrascan per saltare le policy aggiungendo un'annotazione come visto nel frammento qui sotto.

k8s

Come includere o escludere policy o risorse specifiche dalla scansione

Utilizza il file di configurazione di Terrascan per selezionare manualmente le policy da includere o escludere dall'intera scansione. Questo è adatto per casi d'uso particolari. Utilizza l'opzione di soppressione "in-file" per specificare le risorse che devono essere escluse dal test contro le policy selezionate. Questo garantisce che le policy vengano saltate solo per risorse specifiche, non per tutte le risorse.

config

Esempio di output di scansione

L'output predefinito di Terrascan è un elenco di violazioni presenti nell'IaC scansionato. Un esempio di output:

Screenshot 2021-01-19 at 10 52 47 PM

Compilare Terrascan

Terrascan può essere compilato localmente. Questo è utile se vuoi essere sull'ultima versione o durante lo sviluppo di Terrascan. Sono richiesti gcc e Go 1.19 o superiore.

root@kitploit:~
$ git clone [email protected]:tenable/terrascan.git
$ cd terrascan
$ make build
$ ./bin/terrascan

Per creare la tua immagine Docker, fai riferimento a questo esempio (Alpine Linux):

root@kitploit:~
FROM golang:alpine AS build-env

RUN apk add --update git

RUN git clone https://github.com/tenable/terrascan && cd terrascan \
  && CGO_ENABLED=0 GO111MODULE=on go build -o /go/bin/terrascan cmd/terrascan/main.go

Sviluppare Terrascan

Per saperne di più sullo sviluppo e sui contributi a Terrascan, consulta la guida ai contributi.

Codice di condotta

Crediamo che una comunità aperta e inclusiva avvantaggi tutti noi. Si prega di notare che questo progetto è rilasciato con un Codice di condotta per i contributori. Partecipando a questo progetto accetti di rispettare i suoi termini.

Licenza

Terrascan è concesso in licenza sotto la Licenza Apache 2.0.

Stelle

Stelle @tenable/terrascan

Fork

Fork @tenable/terrascan

Scarica lo strumento
5
il riepilogo della scansione ha errori ma nessuna violazione4
il riepilogo della scansione ha violazioni ma nessun errore3
il riepilogo della scansione non ha violazioni né errori0
il comando di scansione genera un errore a causa di input non validi1