Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
tfsec — Tfsec теперь является частью Trivy | Kitploit
Инструменты/GitHubGitHub/aquasecurity/tfsec
Статический анализСканеры уязвимостейАнализ КодаБезопасность облачных средDevSecOpsНеправильная Конфигурация
GitHubaquasecurity/tfsec

tfsec

Tfsec теперь является частью Trivy

Репозиторий
7.0k559181 год назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Сайт
Поделиться

GoReportCard Join Our Slack Docker Build Homebrew Chocolatey AUR version VScode Extension

📣 Миграция с tfsec на Trivy

В рамках нашей цели предоставить комплексное решение для безопасности с открытым исходным кодом для всех, мы объединили все наши усилия по сканированию в одном месте — Trivy.

За последний год tfsec заложил основы для возможностей Trivy по сканированию IaC и неверных конфигураций, включая сканирование Terraform, которое уже давно нативно поддерживается в Trivy.

Впредь мы хотим поощрять сообщество tfsec к переходу на Trivy. Переход на Trivy даёт вам тот же отличный движок сканирования Terraform с некоторыми дополнительными преимуществами:

  1. Доступ к большему количеству языков и функций в одном инструменте.
  2. Доступ к большему количеству интеграций с инструментами и сервисами благодаря богатой экосистеме вокруг Trivy.
  3. Коммерческая поддержка от Aqua, а также от активного сообщества Trivy. tfsec продолжит оставаться доступным в ближайшее время, хотя наше инженерное внимание будет направлено на Trivy.

Руководство по миграции с tfsec на Trivy

Для получения дополнительной информации о том, как Trivy сравнивается с tfsec, и о переходе с tfsec на Trivy, ознакомьтесь с руководством по миграции.

Обзор

tfsec использует статический анализ вашего кода Terraform для выявления потенциальных неверных конфигураций.

Возможности

  • ☁️ Проверка неверных конфигураций для всех основных (и некоторых второстепенных) облачных провайдеров
  • ⛔ Сотни встроенных правил
  • 🪆 Сканирование модулей (локальных и удалённых)
  • ➕ Вычисление выражений HCL, а также литеральных значений
  • ↪️ Вычисление функций Terraform, например concat()
  • 🔗 Вычисление взаимосвязей между ресурсами Terraform
  • 🧰 Совместимость с Terraform CDK
  • 🙅 Применение (и улучшение) пользовательских политик Rego
  • 📃 Поддержка нескольких форматов вывода: lovely (по умолчанию), JSON, SARIF, CSV, CheckStyle, JUnit, текст, GIF.
  • 🛠️ Настраиваемость (через флаги CLI и/или файл конфигурации)
  • ⚡ Очень быстрый, способен быстро сканировать огромные репозитории
  • 🔌 Плагины для популярных IDE (JetBrains, VSCode и Vim)
  • 🏡 Управляется сообществом — присоединяйтесь к нам в Slack!

Рекомендован Thoughtworks

Рейтинг Adopt от Thoughtworks Tech Radar:

В наших проектах, использующих Terraform, tfsec быстро стал стандартным инструментом статического анализа для выявления потенциальных рисков безопасности. Его легко интегрировать в CI-пайплайн, и он имеет растущую библиотеку проверок для всех основных облачных провайдеров и платформ, таких как Kubernetes. Учитывая его простоту использования, мы считаем, что tfsec может стать хорошим дополнением к любому проекту Terraform.

Пример вывода

Пример скриншота

Установка

Установка с помощью brew/linuxbrew

brew install tfsec

Установка с помощью Chocolatey

choco install tfsec

Установка с помощью Scoop

scoop install tfsec

Bash-скрипт (Linux):

curl -s https://raw.githubusercontent.com/aquasecurity/tfsec/master/scripts/install_linux.sh | bash

Вы также можете загрузить бинарный файл для вашей системы со страницы релизов.

Кроме того, установка с помощью Go:

go install github.com/aquasecurity/tfsec/cmd/tfsec@latest

Обратите внимание, что при использовании go install установка будет производиться непосредственно из ветки master, и номера версий не будут отображаться в tfsec --version.

Подпись

Бинарные файлы на странице релизов подписаны ключом подписи tfsec D66B222A3EA4C25D5D1A097FC34ACEFB46EC39CE

Для получения дополнительной информации посмотрите страницу подписи с инструкциями по проверке.

Использование

tfsec сканирует указанную директорию. Если директория не указана, используется текущая рабочая директория.

Статус выхода будет ненулевым, если tfsec обнаружит проблемы, в противном случае статус выхода будет нулевым.

tfsec .

Использование с Docker

В качестве альтернативы установке и запуску tfsec в вашей системе, вы можете запустить tfsec в Docker-контейнере.

Доступно несколько вариантов Docker

Имя образаБазаКомментарий
aquasec/tfsecalpineОбычный образ tfsec
aquasec/tfsec-alpinealpineТо же самое, что и aquasec/tfsec, но для тех, кто любит явность
aquasec/tfsec-cialpinetfsec без точки входа — полезно для CI-сборок, когда нужно переопределить команду
aquasec/tfsec-scratchscratchОбраз на основе scratch — ничего лишнего, просто запускает tfsec

Для запуска:

docker run --rm -it -v "$(pwd):/src" aquasec/tfsec /src

Использование с Visual Studio Code

Разрабатывается расширение для Visual Studio Code для интеграции с результатами tfsec. Дополнительную информацию можно найти на странице tfsec в Marketplace

Использование в качестве GitHub Action

Если вы хотите запускать tfsec в вашем репозитории в качестве GitHub Action, вы можете использовать https://github.com/aquasecurity/tfsec-pr-commenter-action.

Использование в качестве задачи Azure DevOps Pipelines

Теперь вы можете установить официальную задачу tfsec. Пожалуйста, сообщайте о любых проблемах/запросах функций в репозиторий задачи.

Игнорирование предупреждений

Вы можете игнорировать некоторые предупреждения. Для этого просто добавьте комментарий, содержащий tfsec:ignore:<правило>, к строке с нарушением в ваших шаблонах. Альтернативно, вы можете добавить комментарий к строке над блоком, содержащим проблему, или к блоку модуля, чтобы игнорировать все вхождения проблемы внутри модуля.

Например, чтобы игнорировать открытое правило группы безопасности:

Скачать инструмент