Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
tfsec — Tfsec agora faz parte do Trivy | Kitploit
Ferramentas/GitHubGitHub/aquasecurity/tfsec
Análise EstáticaScanners de VulnerabilidadesAnálise de CódigoSegurança na NuvemDevSecOpsConfiguração Incorreta
GitHubaquasecurity/tfsec

tfsec

Tfsec agora faz parte do Trivy

Ver Repositório
7.0k5596há 5 mesesRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Site
Compartilhar

GoReportCard Join Our Slack Docker Build Homebrew Chocolatey AUR version VScode Extension

📣 Migração do tfsec para o Trivy

Como parte do nosso objetivo de fornecer uma solução abrangente de segurança open source para todos, temos consolidado todos os nossos esforços relacionados a scanning em um só lugar, e esse lugar é o Trivy.

Ao longo do último ano, o tfsec estabeleceu as bases para as capacidades de IaC e detecção de má configuração do Trivy, incluindo o scanning de Terraform, que já é suportado nativamente no Trivy há bastante tempo.

Daqui para frente, queremos incentivar a comunidade do tfsec a fazer a transição para o Trivy. Migrar para o Trivy dá a você o mesmo excelente motor de scanning de Terraform, com alguns benefícios adicionais:

  1. Acesso a mais linguagens e funcionalidades na mesma ferramenta.
  2. Acesso a mais integrações com ferramentas e serviços através do rico ecossistema ao redor do Trivy.
  3. Suporte comercial da Aqua, além da apaixonada comunidade do Trivy. O tfsec continuará disponível por enquanto, embora nossa atenção de engenharia esteja direcionada ao Trivy daqui em diante.

Guia de migração do tfsec para o Trivy

Para mais informações sobre como o Trivy se compara ao tfsec e sobre a migração do tfsec para o Trivy, dê uma olhada no guia de migração.

Visão Geral

O tfsec usa análise estática do seu código terraform para identificar possíveis má configurações.

Funcionalidades

  • ☁️ Verifica má configurações em todos os principais provedores de nuvem (e alguns menores)
  • ⛔ Centenas de regras integradas
  • 🪆 Escaneia módulos (locais e remotos)
  • ➕ Avalia expressões HCL, bem como valores literais
  • ↪️ Avalia funções do Terraform, ex.: concat()
  • 🔗 Avalia relações entre recursos do Terraform
  • 🧰 Compatível com o Terraform CDK
  • 🙅 Aplica (e enriquece) políticas Rego definidas pelo usuário
  • 📃 Suporta vários formatos de saída: lovely (padrão), JSON, SARIF, CSV, CheckStyle, JUnit, texto, Gif.
  • 🛠️ Configurável (via flags de CLI e/ou arquivo de configuração)
  • ⚡ Muito rápido, capaz de escanear grandes repositórios rapidamente
  • 🔌 Plugins para IDEs populares disponíveis (JetBrains, VSCode e Vim)
  • 🏡 Movido pela comunidade — venha conversar conosco no Slack!

Recomendado pela Thoughtworks

Avaliado como Adopt pelo Thoughtworks Tech Radar:

Para nossos projetos que usam Terraform, o tfsec rapidamente se tornou uma ferramenta padrão de análise estática para detectar riscos potenciais de segurança. É fácil integrá-lo a um pipeline de CI e possui uma biblioteca crescente de verificações para todos os principais provedores de nuvem e plataformas como Kubernetes. Dada a sua facilidade de uso, acreditamos que o tfsec pode ser uma boa adição a qualquer projeto Terraform.

Exemplo de Saída

Exemplo de captura de tela

Instalação

Instale com brew/linuxbrew

root@kitploit:~
brew install tfsec

Instale com Chocolatey

root@kitploit:~
choco install tfsec

Instale com Scoop

root@kitploit:~
scoop install tfsec

Script Bash (Linux):

root@kitploit:~
curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash

Você também pode baixar o binário para o seu sistema na página de releases.

Alternativamente, instale com Go:

root@kitploit:~
go install github.com/aquasecurity/tfsec/cmd/tfsec@latest

Observe que usar go install instalará diretamente a partir do branch master e os números de versão não serão reportados via tfsec --version.

Assinatura

Os binários da página de releases são assinados com a chave de assinatura do tfsec D66B222A3EA4C25D5D1A097FC34ACEFB46EC39CE

Para mais informações, consulte a página de assinatura para instruções de verificação.

Uso

O tfsec irá escanear o diretório especificado. Se nenhum diretório for especificado, o diretório de trabalho atual será usado.

O status de saída será diferente de zero se o tfsec encontrar problemas; caso contrário, o status de saída será zero.

root@kitploit:~
tfsec .

Uso com Docker

Como alternativa para instalar e executar o tfsec no seu sistema, você pode executá-lo em um contêiner Docker.

Há várias opções de Docker disponíveis

Para executar:

root@kitploit:~
docker run --rm -it -v "$(pwd):/src" aquasec/tfsec /src

Uso com Visual Studio Code

Uma extensão para Visual Studio Code está sendo desenvolvida para integrar os resultados do tfsec. Mais informações podem ser encontradas na página do tfsec no Marketplace

Uso como GitHub Action

Se você quiser executar o tfsec no seu repositório como uma GitHub Action, você pode usar https://github.com/aquasecurity/tfsec-pr-commenter-action.

Uso como Tarefa do Azure DevOps Pipelines

Agora você pode instalar a tarefa oficial do tfsec. Por favor, reporte quaisquer problemas/solicitações de funcionalidades no repositório da tarefa.

Ignorando Avisos

Você pode querer ignorar alguns avisos. Se desejar fazer isso, basta adicionar um comentário contendo tfsec:ignore:<rule> na linha do problema em seus modelos. Alternativamente, você pode adicionar o comentário na linha acima do bloco que contém o problema, ou no bloco do módulo para ignorar todas as ocorrências de um problema dentro do módulo.

Por exemplo, para ignorar uma regra de grupo de segurança aberta:

root@kitploit:~
resource "aws_security_group_rule" "my-rule" {
    type = "ingress"
    cidr_blocks = ["0.0.0.0/0"] #tfsec:ignore:aws-vpc-no-public-ingress-sgr
}

...ou...

root@kitploit:~
resource "aws_security_group_rule" "my-rule" {
    type = "ingress"
    #tfsec:ignore:aws-vpc-no-public-ingress-sgr
    cidr_blocks = ["0.0.0.0/0"]
}

Se você não tiver certeza em qual linha adicionar o comentário, basta verificar a saída do tfsec para obter o número da linha do problema descoberto.

Você pode ignorar várias regras concatenando-as em uma única linha:

root@kitploit:~
#tfsec:ignore:aws-s3-enable-bucket-encryption tfsec:ignore:aws-s3-enable-bucket-logging
resource "aws_s3_bucket" "my-bucket" {
  bucket = "foobar"
  acl    = "private"
}

Data de Expiração

Você pode definir uma data de expiração para ignore com o formato yyyy-mm-dd. Este é um recurso útil quando você quer garantir que um problema ignorado não seja esquecido e seja revisado no futuro.

root@kitploit:~
#tfsec:ignore:aws-s3-enable-bucket-encryption:exp:2025-01-02

Uma ignorância como esta ficará ativa apenas até 2025-01-02; após esta data, ela será desativada.

Desabilitar verificações

Você pode querer excluir algumas verificações da execução. Se desejar fazer isso, basta adicionar o novo argumento -e check1,check2,etc ao seu comando

root@kitploit:~
tfsec . -e general-secrets-sensitive-in-variable,google-compute-disk-encryption-customer-keys

Incluindo valores de .tfvars

Você pode incluir valores de um arquivo tfvars na verificação, usando, por exemplo: --tfvars-file terraform.tfvars.

Verificações Incluídas

O tfsec suporta muitos provedores populares de nuvem e plataformas

Executando em CI

O tfsec foi projetado para ser executado em um pipeline de CI. Você pode querer executar o tfsec como parte do seu build sem saída colorida. Você pode fazer isso usando --no-colour (ou --no-color para nossos amigos americanos).

Opções de saída

Você pode gerar os resultados do tfsec como JSON, CSV, Checkstyle, Sarif, JUnit ou apenas no formato legível por humanos. Use a flag --format para especificar o formato desejado.

Alertas de Segurança do GitHub

Se você quiser integrar com os alertas de segurança do Github e incluir a saída das suas verificações do tfsec, você pode usar a action do Github tfsec-sarif-action para executar a análise estática e depois enviar os resultados para a aba de alertas de segurança.

Os alertas gerados para o tfsec-example-project têm esta aparência.

alertas de segurança do github

Quando você clica nos alertas do branch, obtém mais informações sobre o problema real.

alertas de segurança do github

Para mais informações sobre como adicionar alertas de segurança, consulte a documentação do GitHub

Suporte para versões mais antigas do terraform

Se você precisar suportar versões do terraform que usam HCL v1 (terraform <0.12), você pode usar a versão v0.1.3 do tfsec, embora o suporte seja muito limitado e tenha menos verificações.

Contribuindo

Sempre recebemos contribuições; grandes ou pequenas, podem ser atualizações de documentação, adição de novas verificações ou algo maior. Consulte o Guia de Contribuição para detalhes sobre como ajudar.

Algumas pessoas que contribuíram

Feito com contributors-img.

tfsec é um projeto open source da Aqua Security. Saiba mais sobre nosso trabalho open source e portfólio aqui. Junte-se à comunidade e fale conosco sobre qualquer assunto na Discussão do GitHub ou no Slack.

Baixar ferramenta
Nome da ImagemBaseComentário
aquasec/tfsecalpineImagem tfsec normal
aquasec/tfsec-alpinealpineExatamente igual ao aquasec/tfsec, mas para quem gosta de ser explícito
aquasec/tfsec-cialpinetfsec sem entrypoint — útil para builds de CI onde você deseja substituir o comando
aquasec/tfsec-scratchscratchUma imagem construída sobre scratch — sem firulas, apenas executa o tfsec
Verificações
Verificações AWS
Verificações Azure
Verificações GCP
Verificações CloudStack
Verificações DigitalOcean
Verificações GitHub
Verificações Kubernetes
Verificações OpenStack
Verificações Oracle