
Rileva violazioni di conformità e sicurezza in Infrastructure as Code per mitigare il rischio prima del provisioning di infrastruttura cloud native.
- Questo progetto non è più mantenuto. Il repository è archiviato e non saranno accettati ulteriori aggiornamenti, issue o pull request.
- Sentiti libero di forkarlo se desideri continuare lo sviluppo.

Terrascan è un analizzatore di codice statico per Infrastructure as Code. Terrascan ti consente di:
Per provare Terrascan nel tuo browser, consulta la Terrascan Sandbox https://www.tenable.com/terrascan
Per saperne di più sulle funzionalità e capacità di Terrascan, consulta il portale della documentazione: https://runterrascan.io
Unisciti alla community di Tenable 👇
Terrascan supporta diversi modi per installarlo ed è anche disponibile come immagine Docker. Consulta la pagina delle versioni di Terrascan per l'ultima versione delle build in tutte le piattaforme supportate. Seleziona il binario corretto per la tua piattaforma.
curl -L "$(curl -s https://api.github.com/repos/tenable/terrascan/releases/latest | grep -o -E "https://.+?_Linux_x86_64.tar.gz")" > terrascan.tar.gz
tar -xf terrascan.tar.gz terrascan && rm terrascan.tar.gz
sudo install terrascan /usr/local/bin && rm terrascan
terrascan
AURGli utenti ArchLinux e Manjaro possono installare con:
yay -S terrascan
brewGli utenti di Homebrew possono installare con:
$ brew install terrascan
Terrascan è anche disponibile come immagine Docker e può essere utilizzato come segue
$ docker run tenable/terrascan
Fai riferimento alla documentazione per informazioni.
Per scansionare il tuo codice per problemi di sicurezza, puoi eseguire il seguente comando (per impostazione predefinita, esegue la scansione di Terraform).
$ terrascan scan
Nota: Terrascan uscirà con un codice di errore se vengono rilevati errori o violazioni durante una scansione.
| Scenario | Codice di uscita |
|---|---|
| il riepilogo della scansione ha errori e violazioni | 5 |
| il riepilogo della scansione ha errori ma nessuna violazione | 4 |
| il riepilogo della scansione ha violazioni ma nessun errore | 3 |
| il riepilogo della scansione non ha violazioni né errori | 0 |
| il comando di scansione genera un errore a causa di input non validi | 1 |
Terrascan può essere integrato in pipeline CI/CD per applicare le migliori pratiche di sicurezza. Fare riferimento alla nostra documentazione per l'integrazione con la tua pipeline.
Puoi usare il comando terrascan con le seguenti opzioni:
$ terrascan
Terrascan
Usage:
terrascan [command]
Available Commands:
help Help about any command
init Initialize Terrascan
scan Detect compliance and security violations across Infrastructure as Code.
server Run Terrascan as an API server
version Terrascan version
Flags:
-c, --config-path string config file path
-h, --help help for terrascan
-l, --log-level string log level (debug, info, warn, error, panic, fatal) (default "info")
-x, --log-type string log output type (console, json) (default "console")
-o, --output string output type (human, json, yaml, xml) (default "human")
Use "terrascan [command] --help" for more information about a command.
Le policy di Terrascan sono scritte utilizzando il linguaggio di policy Rego. Ogni rego include un file JSON "rule" che definisce i metadati per la policy. Per impostazione predefinita, Terrascan scarica le policy dai repository di Terrascan durante la prima scansione. Tuttavia, se desideri scaricare le ultime policy, devi eseguire il processo di inizializzazione. Consulta Utilizzo per informazioni sul processo di inizializzazione.
Nota: Il comando di scansione eseguirà implicitamente il processo di inizializzazione se non vengono trovate policy.