TerraGoat 是 Bridgecrew 的 "Vulnerable by Design" Terraform 仓库。

TerraGoat 是 Bridgecrew 的 "Vulnerable by Design" Terraform 仓库。 TerraGoat 是一个学习和培训项目,演示了常见配置错误如何进入生产云环境。
TerraGoat 的构建是为了使 DevSecOps 能够设计和实施可持续的配置错误预防策略。它可以用于测试策略即代码框架,如 Bridgecrew 和 Checkov、内联 linter、预提交钩子或其他代码扫描方法。
TerraGoat 遵循现有 *Goat 项目的传统,这些项目提供了一个基础训练场,用于实践云基础设施的安全开发最佳实践。
在继续之前,请注意这些警告:
⚠️ TerraGoat 会在您的账户中创建故意易受攻击的 AWS 资源。请勿在生产环境或任何敏感 AWS 资源旁部署 TerraGoat。
要防止易受攻击的基础设施进入生产环境,请参见:Bridgecrew 和 checkov,基础设施即代码的开源静态分析工具。
您可以使用参数 TF_VAR_environment 在单个 AWS 账户中部署多个 TerraGoat 堆栈。
export TERRAGOAT_STATE_BUCKET="mydevsecops-bucket" export TF_VAR_company_name=acme export TF_VAR_environment=mydevsecops export TF_VAR_region="us-west-2"
aws s3api create-bucket --bucket $TERRAGOAT_STATE_BUCKET
--region $TF_VAR_region --create-bucket-configuration LocationConstraint=$TF_VAR_region
aws s3api put-bucket-versioning --bucket $TERRAGOAT_STATE_BUCKET --versioning-configuration Status=Enabled
aws s3api put-bucket-encryption --bucket $TERRAGOAT_STATE_BUCKET --server-side-encryption-configuration '{ "Rules": [ { "ApplyServerSideEncryptionByDefault": { "SSEAlgorithm": "aws:kms" } } ] }'
#### 应用 TerraGoat (AWS)```bash
cd terraform/aws/
terraform init \
-backend-config="bucket=$TERRAGOAT_STATE_BUCKET" \
-backend-config="key=$TF_VAR_company_name-$TF_VAR_environment.tfstate" \
-backend-config="region=$TF_VAR_region"
terraform apply
terraform destroy
#### 创建多个 TerraGoat AWS 堆栈```bash
cd terraform/aws/
export TERRAGOAT_ENV=$TF_VAR_environment
export TERRAGOAT_STACKS_NUM=5
for i in $(seq 1 $TERRAGOAT_STACKS_NUM)
do
export TF_VAR_environment=$TERRAGOAT_ENV$i
terraform init \
-backend-config="bucket=$TERRAGOAT_STATE_BUCKET" \
-backend-config="key=$TF_VAR_company_name-$TF_VAR_environment.tfstate" \
-backend-config="region=$TF_VAR_region"
terraform apply -auto-approve
done
cd terraform/aws/
export TF_VAR_environment = $TERRAGOAT_ENV
for i in $(seq 1 $TERRAGOAT_STACKS_NUM)
do
export TF_VAR_environment=$TERRAGOAT_ENV$i
terraform init
-backend-config="bucket=$TERRAGOAT_STATE_BUCKET"
-backend-config="key=$TF_VAR_company_name-$TF_VAR_environment.tfstate"
-backend-config="region=$TF_VAR_region"
terraform destroy -auto-approve
done
### Azure 设置
#### 安装(Azure)
您可以使用参数 `TF_VAR_environment` 在单个 Azure 订阅中部署多个 TerraGoat 堆栈。
#### 创建 Azure 存储账户后端以保存 Terraform 状态```bash
export TERRAGOAT_RESOURCE_GROUP="TerraGoatRG"
export TERRAGOAT_STATE_STORAGE_ACCOUNT="mydevsecopssa"
export TERRAGOAT_STATE_CONTAINER="mydevsecops"
export TF_VAR_environment="dev"
export TF_VAR_region="westus"
# Create resource group
az group create --location $TF_VAR_region --name $TERRAGOAT_RESOURCE_GROUP
# Create storage account
az storage account create --name $TERRAGOAT_STATE_STORAGE_ACCOUNT --resource-group $TERRAGOAT_RESOURCE_GROUP --location $TF_VAR_region --sku Standard_LRS --kind StorageV2 --https-only true --encryption-services blob
# Get storage account key
ACCOUNT_KEY=$(az storage account keys list --resource-group $TERRAGOAT_RESOURCE_GROUP --account-name $TERRAGOAT_STATE_STORAGE_ACCOUNT --query [0].value -o tsv)
# Create blob container
az storage container create --name $TERRAGOAT_STATE_CONTAINER --account-name $TERRAGOAT_STATE_STORAGE_ACCOUNT --account-key $ACCOUNT_KEY
cd terraform/azure/
terraform init -reconfigure -backend-config="resource_group_name=$TERRAGOAT_RESOURCE_GROUP"
-backend-config "storage_account_name=$TERRAGOAT_STATE_STORAGE_ACCOUNT"
-backend-config="container_name=$TERRAGOAT_STATE_CONTAINER"
-backend-config "key=$TF_VAR_environment.terraform.tfstate"
terraform apply
#### 删除 TerraGoat (Azure)```bash
terraform destroy
你可以使用参数 TF_VAR_environment 在单个 GCP 项目中部署多个 TerraGoat 堆栈。
要使用 Terraform,需要服务账户和相应的凭据集。 如果它们不存在,则需要为相关项目手动创建。 要创建服务账户:
IAM > 服务账户。创建服务账户。terragoat),然后点击 创建。项目 > 编辑者 角色,然后点击 继续。完成。要创建凭据:
IAM > 服务账户,然后点击相关的服务账户。添加密钥 > 创建新密钥 > JSON,然后点击 创建。这将创建一个 .json 文件并下载到你的计算机。我们建议将密钥保存为比自动生成的名称更友好的名称(例如 terragoat_credentials.json),并将生成的 JSON 文件存储在 terragoat 的 terraform/gcp 目录中。
一旦凭据设置完成,如下创建 BE 配置:```bash
export TF_VAR_environment="dev"
export TF_TERRAGOAT_STATE_BUCKET=remote-state-bucket-terragoat
export TF_VAR_credentials_path=<PATH_TO_CREDNETIALS_FILE> # example: export TF_VAR_credentials_path=terragoat_credentials.json
export TF_VAR_project=<YOUR_PROJECT_NAME_HERE>
gsutil mb gs://${TF_TERRAGOAT_STATE_BUCKET}
#### 应用 TerraGoat (GCP)```bash
cd terraform/gcp/
terraform init -reconfigure -backend-config="bucket=$TF_TERRAGOAT_STATE_BUCKET" \
-backend-config "credentials=$TF_VAR_credentials_path" \
-backend-config "prefix=terragoat/${TF_VAR_environment}"
terraform apply
terraform destroy
## Bridgecrew 的 IaC 山羊群
* [CfnGoat](https://github.com/bridgecrewio/cfngoat) - 设计上存在漏洞的 Cloudformation 模板
* [TerraGoat](https://github.com/bridgecrewio/terragoat) - 设计上存在漏洞的 Terraform 堆栈
* [CDKGoat](https://github.com/bridgecrewio/cdkgoat) - 设计上存在漏洞的 CDK 应用程序
* [kustomizegoat](https://github.com/bridgecrewio/kustomizegoat) - 设计上存在漏洞的 kustomize 部署
## 贡献
欢迎贡献!
我们非常希望听到更多关于如何发现易受攻击的基础设施即代码设计模式的想法。
## 支持
[Bridgecrew](https://bridgecrew.io/?utm_source=github&utm_medium=organic_oss&utm_campaign=terragoat) 构建并维护 TerraGoat,以鼓励采用策略即代码。
如果您需要直接支持,可以通过 [[email protected]](mailto:[email protected]) 联系我们。
## 现有漏洞(自动生成)
### terraform 扫描结果:| | check_id | file | resource | check_name | guideline |
|-----|---------------|-------------------------------|---------------------------------------------------------|--------------------------------------------------------------------------------------------------------------------------------------------------------------|----------------------------------------------------------------------------------------------------------------------------------------------|
| 0 | CKV_ALI_10 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | 确保OSS存储桶已启用版本控制 | |
| 1 | CKV_ALI_12 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | 确保OSS存储桶已启用访问日志记录 | |
| 2 | CKV_ALI_11 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | 确保OSS存储桶已启用传输加速 | |
| 3 | CKV_ALI_1 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | 阿里云OSS存储桶可公开访问 | |
| 4 | CKV_ALI_6 | /alicloud/bucket.tf | alicloud_oss_bucket.bad_bucket | 确保OSS存储桶使用客户主密钥加密 | |
| 5 | CKV_ALI_36 | /alicloud/rds.tf | alicloud_db_instance.seeme | 确保RDS实例已启用log_disconnections | |
| 6 | CKV_ALI_37 | /alicloud/rds.tf | alicloud_db_instance.seeme | 确保RDS实例已启用log_connections | |
| 7 | CKV_ALI_34 | /alicloud/rds.tf | alicloud_db_instance.seeme | 确保RDS实例设置为自动升级次要版本 | |
| 8 | CKV_ALI_20 | /alicloud/rds.tf | alicloud_db_instance.seeme | 确保RDS实例使用SSL | |
| 9 | CKV_ALI_30 | /alicloud/rds.tf | alicloud_db_instance.seeme | 确保RDS实例自动升级次要版本 | |
| 10 | CKV_ALI_35 | /alicloud/rds.tf | alicloud_db_instance.seeme | 确保RDS实例已启用log_duration | |
| 11 | CKV_ALI_9 | /alicloud/rds.tf | alicloud_db_instance.seeme | 确保数据库实例不公开 | |
| 12 | CKV_ALI_25 | /alicloud/rds.tf | alicloud_db_instance.seeme | 确保RDS实例SQL收集器保留期应大于180 | |
| 13 | CKV_ALI_4 | /alicloud/trail.tf | alicloud_actiontrail_trail.fail | 确保所有区域的操作轨迹日志记录 | |
| 14 | CKV_ALI_5 | /alicloud/trail.tf | alicloud_actiontrail_trail.fail | 确保所有事件的操作轨迹日志记录 | |
| 15 | CKV_ALI_10 | /alicloud/trail.tf | alicloud_oss_bucket.trail | 确保OSS存储桶已启用版本控制 | |
| 16 | CKV_ALI_12 | /alicloud/trail.tf | alicloud_oss_bucket.trail | 确保OSS存储桶已启用访问日志记录 | |
| 17 | CKV_ALI_11 | /alicloud/trail.tf | alicloud_oss_bucket.trail | 确保OSS存储桶已启用传输加速 | |
| 18 | CKV_ALI_6 | /alicloud/trail.tf | alicloud_oss_bucket.trail | 确保OSS存储桶使用客户主密钥加密 | |
| 19 | CKV_AWS_157 | /aws/db-app.tf | aws_db_instance.default | 确保RDS实例已启用多可用区 | https://docs.bridgecrew.io/docs/general_73 |
| 20 | CKV_AWS_161 | /aws/db-app.tf | aws_db_instance.default | 确保RDS数据库已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-database-has-iam-authentication-enabled |
| 21 | CKV_AWS_16 | /aws/db-app.tf | aws_db_instance.default | 确保存储在RDS中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/general_4 |
| 22 | CKV_AWS_226 | /aws/db-app.tf | aws_db_instance.default | 确保数据库实例自动获取所有次要升级 | |
| 23 | CKV_AWS_17 | /aws/db-app.tf | aws_db_instance.default | 确保存储在RDS中的所有数据不可公开访问 | https://docs.bridgecrew.io/docs/public_2 |
| 24 | CKV_AWS_118 | /aws/db-app.tf | aws_db_instance.default | 确保为Amazon RDS实例启用增强监控 | https://docs.bridgecrew.io/docs/ensure-that-enhanced-monitoring-is-enabled-for-amazon-rds-instances |
| 25 | CKV_AWS_129 | /aws/db-app.tf | aws_db_instance.default | 确保Amazon关系数据库服务(Amazon RDS)的相应日志已启用 | https://docs.bridgecrew.io/docs/ensure-that-respective-logs-of-amazon-relational-database-service-amazon-rds-are-enabled |
| 26 | CKV_AWS_133 | /aws/db-app.tf | aws_db_instance.default | 确保RDS实例具有备份策略 | https://docs.bridgecrew.io/docs/ensure-that-rds-instances-have-backup-policy |
| 27 | CKV_AWS_23 | /aws/db-app.tf | aws_security_group.default | 确保每个安全组规则都有描述 | https://docs.bridgecrew.io/docs/networking_31 |
| 28 | CKV_AWS_23 | /aws/db-app.tf | aws_security_group_rule.ingress | 确保每个安全组规则都有描述 | https://docs.bridgecrew.io/docs/networking_31 |
| 29 | CKV_AWS_23 | /aws/db-app.tf | aws_security_group_rule.egress | 确保每个安全组规则都有描述 | https://docs.bridgecrew.io/docs/networking_31 |
| 30 | CKV_AWS_79 | /aws/db-app.tf | aws_instance.db_app | 确保未启用实例元数据服务版本1 | https://docs.bridgecrew.io/docs/bc_aws_general_31 |
| 31 | CKV_AWS_135 | /aws/db-app.tf | aws_instance.db_app | 确保EC2已优化EBS | https://docs.bridgecrew.io/docs/ensure-that-ec2-is-ebs-optimized |
| 32 | CKV_AWS_8 | /aws/db-app.tf | aws_instance.db_app | 确保启动配置或实例弹性块存储中的所有数据已安全加密 | https://docs.bridgecrew.io/docs/general_13 |
| 33 | CKV_AWS_126 | /aws/db-app.tf | aws_instance.db_app | 确保为EC2实例启用详细监控 | https://docs.bridgecrew.io/docs/ensure-that-detailed-monitoring-is-enabled-for-ec2-instances |
| 34 | CKV_AWS_79 | /aws/ec2.tf | aws_instance.web_host | 确保未启用实例元数据服务版本1 | https://docs.bridgecrew.io/docs/bc_aws_general_31 |
| 35 | CKV_AWS_135 | /aws/ec2.tf | aws_instance.web_host | 确保EC2已优化EBS | https://docs.bridgecrew.io/docs/ensure-that-ec2-is-ebs-optimized |
| 36 | CKV_AWS_8 | /aws/ec2.tf | aws_instance.web_host | 确保启动配置或实例弹性块存储中的所有数据已安全加密 | https://docs.bridgecrew.io/docs/general_13 |
| 37 | CKV_AWS_46 | /aws/ec2.tf | aws_instance.web_host | 确保EC2用户数据中不存在硬编码密钥 | https://docs.bridgecrew.io/docs/bc_aws_secrets_1 |
| 38 | CKV_AWS_126 | /aws/ec2.tf | aws_instance.web_host | 确保为EC2实例启用详细监控 | https://docs.bridgecrew.io/docs/ensure-that-detailed-monitoring-is-enabled-for-ec2-instances |
| 39 | CKV_AWS_3 | /aws/ec2.tf | aws_ebs_volume.web_host_storage | 确保存储在EBS中的所有数据已安全加密 | https://docs.bridgecrew.io/docs/general_3-encrypt-eps-volume |
| 40 | CKV_AWS_189 | /aws/ec2.tf | aws_ebs_volume.web_host_storage | 确保EBS卷通过KMS使用客户管理密钥(CMK)加密 | https://docs.bridgecrew.io/docs/bc_aws_general_109 |
| 41 | CKV_AWS_23 | /aws/ec2.tf | aws_security_group.web-node | 确保每个安全组规则都有描述 | https://docs.bridgecrew.io/docs/networking_31 |
| 42 | CKV_AWS_260 | /aws/ec2.tf | aws_security_group.web-node | 确保没有安全组允许从0.0.0.0:0到端口80的入站 | |
| 43 | CKV_AWS_24 | /aws/ec2.tf | aws_security_group.web-node | 确保没有安全组允许从0.0.0.0:0到端口22的入站 | https://docs.bridgecrew.io/docs/networking_1-port-security |
| 44 | CKV_AWS_130 | /aws/ec2.tf | aws_subnet.web_subnet | 确保VPC子网默认不分配公共IP | https://docs.bridgecrew.io/docs/ensure-vpc-subnets-do-not-assign-public-ip-by-default |
| 45 | CKV_AWS_130 | /aws/ec2.tf | aws_subnet.web_subnet2 | 确保VPC子网默认不分配公共IP | https://docs.bridgecrew.io/docs/ensure-vpc-subnets-do-not-assign-public-ip-by-default |
| 46 | CKV_AWS_136 | /aws/ecr.tf | aws_ecr_repository.repository | 确保ECR存储库使用KMS加密 | https://docs.bridgecrew.io/docs/ensure-that-ecr-repositories-are-encrypted |
| 47 | CKV_AWS_51 | /aws/ecr.tf | aws_ecr_repository.repository | 确保ECR镜像标签不可变 | https://docs.bridgecrew.io/docs/bc_aws_general_24 |
| 48 | CKV_AWS_163 | /aws/ecr.tf | aws_ecr_repository.repository | 确保在推送时启用ECR镜像扫描 | https://docs.bridgecrew.io/docs/general_8 |
| 49 | CKV_AWS_130 | /aws/eks.tf | aws_subnet.eks_subnet1 | 确保VPC子网默认不分配公共IP | https://docs.bridgecrew.io/docs/ensure-vpc-subnets-do-not-assign-public-ip-by-default |
| 50 | CKV_AWS_130 | /aws/eks.tf | aws_subnet.eks_subnet2 | 确保VPC子网默认不分配公共IP | https://docs.bridgecrew.io/docs/ensure-vpc-subnets-do-not-assign-public-ip-by-default |
| 51 | CKV_AWS_39 | /aws/eks.tf | aws_eks_cluster.eks_cluster | 确保禁用Amazon EKS公共端点 | https://docs.bridgecrew.io/docs/bc_aws_kubernetes_2 |
| 52 | CKV_AWS_38 | /aws/eks.tf | aws_eks_cluster.eks_cluster | 确保Amazon EKS公共端点不可被0.0.0.0/0访问 | https://docs.bridgecrew.io/docs/bc_aws_kubernetes_1 |
| 53 | CKV_AWS_37 | /aws/eks.tf | aws_eks_cluster.eks_cluster | 确保为所有日志类型启用Amazon EKS控制平面日志记录 | https://docs.bridgecrew.io/docs/bc_aws_kubernetes_4 |
| 54 | CKV_AWS_58 | /aws/eks.tf | aws_eks_cluster.eks_cluster | 确保EKS集群已启用密钥加密 | https://docs.bridgecrew.io/docs/bc_aws_kubernetes_3 |
| 55 | CKV_AWS_127 | /aws/elb.tf | aws_elb.weblb | 确保弹性负载均衡器使用AWS证书管理器提供的SSL证书 | https://docs.bridgecrew.io/docs/ensure-that-elastic-load-balancers-uses-ssl-certificates-provided-by-aws-certificate-manager |
| 56 | CKV_AWS_92 | /aws/elb.tf | aws_elb.weblb | 确保ELB已启用访问日志记录 | https://docs.bridgecrew.io/docs/bc_aws_logging_23 |
| 57 | CKV_AWS_111 | /aws/es.tf | aws_iam_policy_document.policy | 确保IAM策略不允许无约束的写入访问 | https://docs.bridgecrew.io/docs/ensure-iam-policies-do-not-allow-write-access-without-constraint |
| 58 | CKV_AWS_109 | /aws/es.tf | aws_iam_policy_document.policy | 确保IAM策略不允许无约束的权限管理/资源暴露 | https://docs.bridgecrew.io/docs/ensure-iam-policies-do-not-allow-permissions-management-resource-exposure-without-constraint |
| 59 | CKV_AWS_137 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | 确保Elasticsearch配置在VPC内部 | https://docs.bridgecrew.io/docs/ensure-that-elasticsearch-is-configured-inside-a-vpc |
| 60 | CKV_AWS_247 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | 确保存储在Elasticsearch中的所有数据使用CMK加密 | |
| 61 | CKV_AWS_248 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | 确保Elasticsearch未使用默认安全组 | |
| 62 | CKV_AWS_228 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | 验证Elasticsearch域使用最新的TLS策略 | |
| 63 | CKV_AWS_84 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | 确保Elasticsearch域日志记录已启用 | https://docs.bridgecrew.io/docs/elasticsearch_7 |
| 64 | CKV_AWS_5 | /aws/es.tf | aws_elasticsearch_domain.monitoring-framework | 确保存储在Elasticsearch中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/elasticsearch_3-enable-encryptionatrest |
| 65 | CKV_AWS_7 | /aws/kms.tf | aws_kms_key.logs_key | 确保为客户创建的CMK启用轮换 | https://docs.bridgecrew.io/docs/logging_8 |
| 66 | CKV_AWS_115 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | 确保AWS Lambda函数配置了函数级并发执行限制 | https://docs.bridgecrew.io/docs/ensure-that-aws-lambda-function-is-configured-for-function-level-concurrent-execution-limit |
| 67 | CKV_AWS_45 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | 确保lambda环境中不存在硬编码密钥 | https://docs.bridgecrew.io/docs/bc_aws_secrets_3 |
| 68 | CKV_AWS_50 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | 为Lambda启用X-Ray追踪 | https://docs.bridgecrew.io/docs/bc_aws_serverless_4 |
| 69 | CKV_AWS_117 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | 确保AWS Lambda函数配置在VPC内部 | https://docs.bridgecrew.io/docs/ensure-that-aws-lambda-function-is-configured-inside-a-vpc-1 |
| 70 | CKV_AWS_173 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | 检查Lambda环境变量的加密设置 | https://docs.bridgecrew.io/docs/bc_aws_serverless_5 |
| 71 | CKV_AWS_116 | /aws/lambda.tf | aws_lambda_function.analysis_lambda | 确保AWS Lambda函数配置了死信队列(DLQ) | https://docs.bridgecrew.io/docs/ensure-that-aws-lambda-function-is-configured-for-a-dead-letter-queue-dlq |
| 72 | CKV_AWS_44 | /aws/neptune.tf | aws_neptune_cluster.default | 确保Neptune存储已安全加密 | https://docs.bridgecrew.io/docs/general_18 |
| 73 | CKV_AWS_101 | /aws/neptune.tf | aws_neptune_cluster.default | 确保Neptune日志记录已启用 | https://docs.bridgecrew.io/docs/bc_aws_logging_24 |
| 74 | CKV_AWS_41 | /aws/providers.tf | aws.plain_text_access_keys_provider | 确保提供程序中不存在硬编码的AWS访问密钥和秘密密钥 | https://docs.bridgecrew.io/docs/bc_aws_secrets_5 |
| 75 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 76 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 77 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 78 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 79 | CKV_AWS_133 | /aws/rds.tf | aws_rds_cluster.app1-rds-cluster | 确保RDS实例具有备份策略 | https://docs.bridgecrew.io/docs/ensure-that-rds-instances-have-backup-policy |
| 80 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app2-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 81 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app2-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 82 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app2-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 83 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app2-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 84 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app3-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 85 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app3-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 86 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app3-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 87 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app3-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 88 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app4-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 89 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app4-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 90 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app4-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 91 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app4-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 92 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app5-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 93 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app5-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 94 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app5-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 95 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app5-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 96 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app6-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 97 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app6-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 98 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app6-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 99 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app6-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 100 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app7-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 101 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app7-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 102 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app7-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 103 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app7-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 104 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app8-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 105 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app8-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 106 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app8-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 107 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app8-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 108 | CKV_AWS_128 | /aws/rds.tf | aws_rds_cluster.app9-rds-cluster | 确保Amazon RDS集群已启用AWS身份和访问管理(IAM)身份验证 | https://docs.bridgecrew.io/docs/ensure-that-an-amazon-rds-clusters-have-iam-authentication-enabled |
| 109 | CKV_AWS_139 | /aws/rds.tf | aws_rds_cluster.app9-rds-cluster | 确保RDS集群已启用删除保护 | https://docs.bridgecrew.io/docs/ensure-that-rds-clusters-and-instances-have-deletion-protection-enabled |
| 110 | CKV_AWS_96 | /aws/rds.tf | aws_rds_cluster.app9-rds-cluster | 确保存储在Aurora中的所有数据在静态时安全加密 | https://docs.bridgecrew.io/docs/bc_aws_general_38 |
| 111 | CKV_AWS_162 | /aws/rds.tf | aws_rds_cluster.app9-rds-cluster | 确保RDS集群已启用IAM身份验证 | https://docs.bridgecrew.io/docs/ensure-rds-cluster-has-iam-authentication-enabled |
| 112 | CKV_AWS_186 | /aws/s3.tf | aws_s3_bucket_object.data_object | 确保S3存储桶对象通过KMS使用客户管理密钥(CMK)加密 | https://docs.bridgecrew.io/docs/bc_aws_general_106 |
| 113 | CKV_AZURE_116 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保AKS使用Azure策略附加组件 | https://docs.bridgecrew.io/docs/ensure-that-aks-uses-azure-policies-add-on |
| 114 | CKV_AZURE_8 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保禁用Kubernetes仪表板 | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_5 |
| 115 | CKV_AZURE_4 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保AKS日志记录已配置到Azure Monitor | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_1 |
| 116 | CKV_AZURE_117 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保AKS使用磁盘加密集 | https://docs.bridgecrew.io/docs/ensure-that-aks-uses-disk-encryption-set |
| 117 | CKV_AZURE_115 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保AKS启用私有集群 | https://docs.bridgecrew.io/docs/ensure-that-aks-enables-private-clusters |
| 118 | CKV_AZURE_141 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保AKS本地管理员帐户已禁用 | |
| 119 | CKV_AZURE_7 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保AKS集群已配置网络策略 | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_4 |
| 120 | CKV_AZURE_6 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保AKS已启用API服务器授权IP范围 | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_3 |
| 121 | CKV_AZURE_5 | /azure/aks.tf | azurerm_kubernetes_cluster.k8s_cluster | 确保在AKS集群上启用RBAC | https://docs.bridgecrew.io/docs/bc_azr_kubernetes_2 |
| 122 | CKV_AZURE_15 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保Web应用使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/bc_azr_networking_6 |
| 123 | CKV_AZURE_78 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保禁用FTP部署 | https://docs.bridgecrew.io/docs/ensure-ftp-deployments-are-disabled |
| 124 | CKV_AZURE_18 | /azure/app_service.tf | azurerm_app_service.app-service1 | 如果用于运行Web应用,确保'HTTP版本'是最新的 | https://docs.bridgecrew.io/docs/bc_azr_networking_8 |
| 125 | CKV_AZURE_88 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保应用服务使用Azure文件 | https://docs.bridgecrew.io/docs/ensure-that-app-services-use-azure-files |
| 126 | CKV_AZURE_13 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保在Azure应用服务上设置了应用服务身份验证 | https://docs.bridgecrew.io/docs/bc_azr_general_2 |
| 127 | CKV_AZURE_71 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保为应用服务启用托管身份提供程序 | https://docs.bridgecrew.io/docs/ensure-that-managed-identity-provider-is-enabled-for-app-services |
| 128 | CKV_AZURE_80 | /azure/app_service.tf | azurerm_app_service.app-service1 | 如果用作Web应用的一部分,确保'Net Framework'版本是最新的 | https://docs.bridgecrew.io/docs/ensure-that-net-framework-version-is-the-latest-if-used-as-a-part-of-the-web-app |
| 129 | CKV_AZURE_65 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保应用服务启用详细错误消息 | https://docs.bridgecrew.io/docs/tbdensure-that-app-service-enables-detailed-error-messages |
| 130 | CKV_AZURE_63 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保应用服务启用HTTP日志记录 | https://docs.bridgecrew.io/docs/ensure-that-app-service-enables-http-logging |
| 131 | CKV_AZURE_17 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保Web应用已设置'客户端证书(传入客户端证书)' | https://docs.bridgecrew.io/docs/bc_azr_networking_7 |
| 132 | CKV_AZURE_16 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保在应用服务上启用与Azure Active Directory的注册 | https://docs.bridgecrew.io/docs/bc_azr_iam_1 |
| 133 | CKV_AZURE_66 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保应用服务启用失败请求跟踪 | https://docs.bridgecrew.io/docs/ensure-that-app-service-enables-failed-request-tracing |
| 134 | CKV_AZURE_14 | /azure/app_service.tf | azurerm_app_service.app-service1 | 确保Web应用将Azure应用服务中的所有HTTP流量重定向到HTTPS | https://docs.bridgecrew.io/docs/bc_azr_networking_5 |
| 135 | CKV_AZURE_78 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保禁用FTP部署 | https://docs.bridgecrew.io/docs/ensure-ftp-deployments-are-disabled |
| 136 | CKV_AZURE_18 | /azure/app_service.tf | azurerm_app_service.app-service2 | 如果用于运行Web应用,确保'HTTP版本'是最新的 | https://docs.bridgecrew.io/docs/bc_azr_networking_8 |
| 137 | CKV_AZURE_88 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保应用服务使用Azure文件 | https://docs.bridgecrew.io/docs/ensure-that-app-services-use-azure-files |
| 138 | CKV_AZURE_13 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保在Azure应用服务上设置了应用服务身份验证 | https://docs.bridgecrew.io/docs/bc_azr_general_2 |
| 139 | CKV_AZURE_71 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保为应用服务启用托管身份提供程序 | https://docs.bridgecrew.io/docs/ensure-that-managed-identity-provider-is-enabled-for-app-services |
| 140 | CKV_AZURE_80 | /azure/app_service.tf | azurerm_app_service.app-service2 | 如果用作Web应用的一部分,确保'Net Framework'版本是最新的 | https://docs.bridgecrew.io/docs/ensure-that-net-framework-version-is-the-latest-if-used-as-a-part-of-the-web-app |
| 141 | CKV_AZURE_65 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保应用服务启用详细错误消息 | https://docs.bridgecrew.io/docs/tbdensure-that-app-service-enables-detailed-error-messages |
| 142 | CKV_AZURE_63 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保应用服务启用HTTP日志记录 | https://docs.bridgecrew.io/docs/ensure-that-app-service-enables-http-logging |
| 143 | CKV_AZURE_17 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保Web应用已设置'客户端证书(传入客户端证书)' | https://docs.bridgecrew.io/docs/bc_azr_networking_7 |
| 144 | CKV_AZURE_16 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保在应用服务上启用与Azure Active Directory的注册 | https://docs.bridgecrew.io/docs/bc_azr_iam_1 |
| 145 | CKV_AZURE_66 | /azure/app_service.tf | azurerm_app_service.app-service2 | 确保应用服务启用失败请求跟踪 | https://docs.bridgecrew.io/docs/ensure-that-app-service-enables-failed-request-tracing |
| 146 | CKV_AZURE_1 | /azure/instance.tf | azurerm_linux_virtual_machine.linux_machine | 确保Azure实例不使用基本身份验证(改用SSH密钥) | https://docs.bridgecrew.io/docs/bc_azr_networking_1 |
| 147 | CKV_AZURE_50 | /azure/instance.tf | azurerm_linux_virtual_machine.linux_machine | 确保未安装虚拟机扩展 | https://docs.bridgecrew.io/docs/bc_azr_general_14 |
| 148 | CKV_AZURE_149 | /azure/instance.tf | azurerm_linux_virtual_machine.linux_machine | 确保虚拟机未启用密码身份验证 | |
| 149 | CKV_AZURE_151 | /azure/instance.tf | azurerm_windows_virtual_machine.windows_machine | 确保Windows VM启用加密 | |
| 150 | CKV_AZURE_50 | /azure/instance.tf | azurerm_windows_virtual_machine.windows_machine | 确保未安装虚拟机扩展 | https://docs.bridgecrew.io/docs/bc_azr_general_14 |
| 151 | CKV_AZURE_109 | /azure/key_vault.tf | azurerm_key_vault.example | 确保密钥保管库允许防火墙规则设置 | https://docs.bridgecrew.io/docs/ensure-that-key-vault-allows-firewall-rules-settings |
| 152 | CKV_AZURE_42 | /azure/key_vault.tf | azurerm_key_vault.example | 确保密钥保管库可恢复 | https://docs.bridgecrew.io/docs/ensure-the-key-vault-is-recoverable |
| 153 | CKV_AZURE_110 | /azure/key_vault.tf | azurerm_key_vault.example | 确保密钥保管库启用清除保护 | https://docs.bridgecrew.io/docs/ensure-that-key-vault-enables-purge-protection |
| 154 | CKV_AZURE_112 | /azure/key_vault.tf | azurerm_key_vault_key.generated | 确保密钥保管库密钥由HSM支持 | https://docs.bridgecrew.io/docs/ensure-that-key-vault-key-is-backed-by-hsm |
| 155 | CKV_AZURE_40 | /azure/key_vault.tf | azurerm_key_vault_key.generated | 确保在所有密钥上设置过期日期 | https://docs.bridgecrew.io/docs/set-an-expiration-date-on-all-keys |
| 156 | CKV_AZURE_114 | /azure/key_vault.tf | azurerm_key_vault_secret.secret | 确保密钥保管库密钥具有"content_type"设置 | https://docs.bridgecrew.io/docs/ensure-that-key-vault-secrets-have-content_type-set |
| 157 | CKV_AZURE_41 | /azure/key_vault.tf | azurerm_key_vault_secret.secret | 确保在所有密钥上设置过期日期 | https://docs.bridgecrew.io/docs/set-an-expiration-date-on-all-secrets |
| 158 | CKV_AZURE_38 | /azure/logging.tf | azurerm_monitor_log_profile.logging_profile | 确保审核配置文件捕获所有活动 | https://docs.bridgecrew.io/docs/ensure-audit-profile-captures-all-activities |
| 159 | CKV_AZURE_37 | /azure/logging.tf | azurerm_monitor_log_profile.logging_profile | 确保活动日志保留设置为365天或更长 | https://docs.bridgecrew.io/docs/set-activity-log-retention-to-365-days-or-greater |
| 160 | CKV_AZURE_35 | /azure/mssql.tf | azurerm_storage_account.security_storage_account | 确保存储帐户的默认网络访问规则设置为拒绝 | https://docs.bridgecrew.io/docs/set-default-network-access-rule-for-storage-accounts-to-deny |
| 161 | CKV_AZURE_33 | /azure/mssql.tf | azurerm_storage_account.security_storage_account | 确保为队列服务的读取、写入和删除请求启用存储日志记录 | https://docs.bridgecrew.io/docs/enable-requests-on-storage-logging-for-queue-service |
| 162 | CKV_AZURE_44 | /azure/mssql.tf | azurerm_storage_account.security_storage_account | 确保存储帐户使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/bc_azr_storage_2 |
| 163 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql1 | 确保MSSQL使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 164 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql1 | 确保SQL服务器禁用公共网络访问 | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 165 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql2 | 确保MSSQL使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 166 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql2 | 确保SQL服务器禁用公共网络访问 | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 167 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql3 | 确保MSSQL使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 168 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql3 | 确保SQL服务器禁用公共网络访问 | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 169 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql4 | 确保MSSQL使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 170 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql4 | 确保SQL服务器禁用公共网络访问 | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 171 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql5 | 确保MSSQL使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 172 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql5 | 确保SQL服务器禁用公共网络访问 | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 173 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql6 | 确保MSSQL使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 174 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql6 | 确保SQL服务器禁用公共网络访问 | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 175 | CKV_AZURE_52 | /azure/mssql.tf | azurerm_mssql_server.mssql7 | 确保MSSQL使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/ensure-mssql-is-using-the-latest-version-of-tls-encryption |
| 176 | CKV_AZURE_113 | /azure/mssql.tf | azurerm_mssql_server.mssql7 | 确保SQL服务器禁用公共网络访问 | https://docs.bridgecrew.io/docs/ensure-that-sql-server-disables-public-network-access |
| 177 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy1 | 确保'威胁检测类型'设置为'全部' | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 178 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy1 | 确保为MSSQL服务器启用'电子邮件服务和共同管理员' | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 179 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy2 | 确保'威胁检测类型'设置为'全部' | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 180 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy2 | 确保为MSSQL服务器启用'电子邮件服务和共同管理员' | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 181 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy3 | 确保'威胁检测类型'设置为'全部' | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 182 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy3 | 确保为MSSQL服务器启用'电子邮件服务和共同管理员' | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 183 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy4 | 确保'威胁检测类型'设置为'全部' | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 184 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy4 | 确保为MSSQL服务器启用'电子邮件服务和共同管理员' | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 185 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy5 | 确保'威胁检测类型'设置为'全部' | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 186 | CKV_AZURE_26 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy5 | 确保为MSSQL服务器启用'发送警报至' | https://docs.bridgecrew.io/docs/bc_azr_general_7 |
| 187 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy5 | 确保为MSSQL服务器启用'电子邮件服务和共同管理员' | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 188 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy6 | 确保'威胁检测类型'设置为'全部' | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 189 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy6 | 确保为MSSQL服务器启用'电子邮件服务和共同管理员' | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 190 | CKV_AZURE_25 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy7 | 确保'威胁检测类型'设置为'全部' | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 191 | CKV_AZURE_27 | /azure/mssql.tf | azurerm_mssql_server_security_alert_policy.alertpolicy7 | 确保为MSSQL服务器启用'电子邮件服务和共同管理员' | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 192 | CKV_AZURE_10 | /azure/networking.tf | azurerm_network_security_group.bad_sg | 确保从互联网限制SSH访问 | https://docs.bridgecrew.io/docs/bc_azr_networking_3 |
| 193 | CKV_AZURE_9 | /azure/networking.tf | azurerm_network_security_group.bad_sg | 确保从互联网限制RDP访问 | https://docs.bridgecrew.io/docs/bc_azr_networking_2 |
| 194 | CKV_AZURE_12 | /azure/networking.tf | azurerm_network_watcher_flow_log.flow_log | 确保网络安全组流日志保留期'大于90天' | https://docs.bridgecrew.io/docs/bc_azr_logging_1 |
| 195 | CKV_AZURE_39 | /azure/roles.tf | azurerm_role_definition.example | 确保不创建自定义订阅所有者角色 | https://docs.bridgecrew.io/docs/do-not-create-custom-subscription-owner-roles |
| 196 | CKV_AZURE_19 | /azure/security_center.tf | azurerm_security_center_subscription_pricing.pricing | 确保选择标准定价层 | https://docs.bridgecrew.io/docs/ensure-standard-pricing-tier-is-selected |
| 197 | CKV_AZURE_20 | /azure/security_center.tf | azurerm_security_center_contact.contact | 确保设置安全联系人'电话号码' | https://docs.bridgecrew.io/docs/bc_azr_general_3 |
| 198 | CKV_AZURE_22 | /azure/security_center.tf | azurerm_security_center_contact.contact | 确保'针对高严重性警报发送电子邮件通知'设置为'开启' | https://docs.bridgecrew.io/docs/bc_azr_general_5 |
| 199 | CKV_AZURE_21 | /azure/security_center.tf | azurerm_security_center_contact.contact | 确保'针对高严重性警报发送电子邮件通知'设置为'开启' | https://docs.bridgecrew.io/docs/bc_azr_general_4 |
| 200 | CKV_AZURE_25 | /azure/sql.tf | azurerm_mssql_server_security_alert_policy.example | 确保'威胁检测类型'设置为'全部' | https://docs.bridgecrew.io/docs/bc_azr_general_6 |
| 201 | CKV_AZURE_26 | /azure/sql.tf | azurerm_mssql_server_security_alert_policy.example | 确保为MSSQL服务器启用'发送警报至' | https://docs.bridgecrew.io/docs/bc_azr_general_7 |
| 202 | CKV_AZURE_27 | /azure/sql.tf | azurerm_mssql_server_security_alert_policy.example | 确保为MSSQL服务器启用'电子邮件服务和共同管理员' | https://docs.bridgecrew.io/docs/bc_azr_general_8 |
| 203 | CKV_AZURE_127 | /azure/sql.tf | azurerm_mysql_server.example | 确保MySQL服务器启用威胁检测策略 | https://docs.bridgecrew.io/docs/ensure-that-my-sql-server-enables-threat-detection-policy |
| 204 | CKV_AZURE_94 | /azure/sql.tf | azurerm_mysql_server.example | 确保MySQL服务器启用异地冗余备份 | https://docs.bridgecrew.io/docs/ensure-that-my-sql-server-enables-geo-redundant-backups |
| 205 | CKV_AZURE_53 | /azure/sql.tf | azurerm_mysql_server.example | 确保MySQL服务器的'启用公共网络访问'设置为'False' | https://docs.bridgecrew.io/docs/ensure-public-network-access-enabled-is-set-to-false-for-mysql-servers |
| 206 | CKV_AZURE_54 | /azure/sql.tf | azurerm_mysql_server.example | 确保MySQL使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/ensure-mysql-is-using-the-latest-version-of-tls-encryption |
| 207 | CKV_AZURE_28 | /azure/sql.tf | azurerm_mysql_server.example | 确保MySQL数据库服务器的'强制SSL连接'设置为'ENABLED' | https://docs.bridgecrew.io/docs/bc_azr_networking_9 |
| 208 | CKV_AZURE_147 | /azure/sql.tf | azurerm_postgresql_server.example | 确保PostgreSQL使用最新版本的TLS加密 | |
| 209 | CKV_AZURE_130 | /azure/sql.tf | azurerm_postgresql_server.example | 确保PostgreSQL服务器启用基础设施加密 | https://docs.bridgecrew.io/docs/ensure-that-postgresql-server-enables-infrastructure-encryption |
| 210 | CKV_AZURE_29 | /azure/sql.tf | azurerm_postgresql_server.example | 确保PostgreSQL数据库服务器的'强制SSL连接'设置为'ENABLED' | https://docs.bridgecrew.io/docs/bc_azr_networking_10 |
| 211 | CKV_AZURE_128 | /azure/sql.tf | azurerm_postgresql_server.example | 确保PostgreSQL服务器启用威胁检测策略 | https://docs.bridgecrew.io/docs/ensure-that-postgresql-server-enables-threat-detection-policy |
| 212 | CKV_AZURE_102 | /azure/sql.tf | azurerm_postgresql_server.example | 确保PostgreSQL服务器启用异地冗余备份 | https://docs.bridgecrew.io/docs/ensure-that-postgresql-server-enables-geo-redundant-backups |
| 213 | CKV_AZURE_68 | /azure/sql.tf | azurerm_postgresql_server.example | 确保PostgreSQL服务器禁用公共网络访问 | https://docs.bridgecrew.io/docs/ensure-that-postgresql-server-disables-public-network-access |
| 214 | CKV_AZURE_32 | /azure/sql.tf | azurerm_postgresql_configuration.thrtottling_config | 确保PostgreSQL数据库服务器的服务器参数'connection_throttling'设置为'ON' | https://docs.bridgecrew.io/docs/bc_azr_networking_13 |
| 215 | CKV_AZURE_30 | /azure/sql.tf | azurerm_postgresql_configuration.example | 确保PostgreSQL数据库服务器的服务器参数'log_checkpoints'设置为'ON' | https://docs.bridgecrew.io/docs/bc_azr_networking_11 |
| 216 | CKV_AZURE_2 | /azure/storage.tf | azurerm_managed_disk.example | 确保Azure托管磁盘已启用加密 | https://docs.bridgecrew.io/docs/bc_azr_general_1 |
| 217 | CKV_AZURE_93 | /azure/storage.tf | azurerm_managed_disk.example | 确保托管磁盘使用特定的磁盘加密集进行客户管理密钥加密 | https://docs.bridgecrew.io/docs/ensure-that-managed-disks-use-a-specific-set-of-disk-encryption-sets-for-the-customer-managed-key-encryption |
| 218 | CKV_AZURE_35 | /azure/storage.tf | azurerm_storage_account.example | 确保存储帐户的默认网络访问规则设置为拒绝 | https://docs.bridgecrew.io/docs/set-default-network-access-rule-for-storage-accounts-to-deny |
| 219 | CKV_AZURE_3 | /azure/storage.tf | azurerm_storage_account.example | 确保'需要安全传输'设置为'已启用' | |
| 220 | CKV_AZURE_33 | /azure/storage.tf | azurerm_storage_account.example | 确保为队列服务的读取、写入和删除请求启用存储日志记录 | https://docs.bridgecrew.io/docs/enable-requests-on-storage-logging-for-queue-service |
| 221 | CKV_AZURE_44 | /azure/storage.tf | azurerm_storage_account.example | 确保存储帐户使用最新版本的TLS加密 | https://docs.bridgecrew.io/docs/bc_azr_storage_2 |
| 222 | CKV_AZURE_36 | /azure/storage.tf | azurerm_storage_account_network_rules.test | 确保为存储帐户访问启用'受信任的Microsoft服务' | https://docs.bridgecrew.io/docs/enable-trusted-microsoft-services-for-storage-account-access |
| 223 | CKV_GCP_6 | /gcp/big_data.tf | google_sql_database_instance.master_instance | 确保所有Cloud SQL数据库实例要求所有传入连接使用SSL | https://docs.bridgecrew.io/docs/bc_gcp_general_1 |
| 224 | CKV_GCP_11 | /gcp/big_data.tf | google_sql_database_instance.master_instance | 确保Cloud SQL数据库实例不对世界开放 | https://docs.bridgecrew.io/docs/bc_gcp_networking_4 |
| 225 | CKV_GCP_79 | /gcp/big_data.tf | google_sql_database_instance.master_instance | 确保SQL数据库使用最新的主要版本 | |
| 226 | CKV_GCP_60 | /gcp/big_data.tf | google_sql_database_instance.master_instance | 确保Cloud SQL数据库没有公共IP | https://docs.bridgecrew.io/docs/bc_gcp_sql_11 |
| 227 | CKV_GCP_14 | /gcp/big_data.tf | google_sql_database_instance.master_instance | 确保所有Cloud SQL数据库实例已启用备份配置 | https://docs.bridgecrew.io/docs/bc_gcp_general_2 |
| 228 | CKV_GCP_15 | /gcp/big_data.tf | google_bigquery_dataset.dataset | 确保BigQuery数据集不可匿名或公开访问 | https://docs.bridgecrew.io/docs/bc_gcp_general_3 |
| 229 | CKV_GCP_81 | /gcp/big_data.tf | google_bigquery_dataset.dataset | 确保Big Query表使用客户提供的加密密钥(CSEK)加密 | |
| 230 | CKV_GCP_62 | /gcp/gcs.tf | google_storage_bucket.terragoat_website | 存储桶应记录访问 | https://docs.bridgecrew.io/docs/bc_gcp_logging_2 |
| 231 | CKV_GCP_78 | /gcp/gcs.tf | google_storage_bucket.terragoat_website | 确保云存储已启用版本控制 | |
| 232 | CKV_GCP_29 | /gcp/gcs.tf | google_storage_bucket.terragoat_website | 确保云存储存储桶启用了统一存储桶级访问 | https://docs.bridgecrew.io/docs/bc_gcp_gcs_2 |
| 233 | CKV_GCP_28 | /gcp/gcs.tf | google_storage_bucket_iam_binding.allow_public_read | 确保云存储存储桶不可匿名或公开访问 | https://docs.bridgecrew.io/docs/bc_gcp_public_1 |
| 234 | CKV_GCP_70 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保设置了GKE发布渠道 | https://docs.bridgecrew.io/docs/ensure-the-gke-release-channel-is-set |
| 235 | CKV_GCP_69 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保GKE元数据服务器已启用 | https://docs.bridgecrew.io/docs/ensure-the-gke-metadata-server-is-enabled |
| 236 | CKV_GCP_67 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保已禁用旧版Compute Engine实例元数据API | https://docs.bridgecrew.io/docs/ensure-legacy-compute-engine-instance-metadata-apis-are-disabled |
| 237 | CKV_GCP_19 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保禁用GKE基本身份验证 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_11 |
| 238 | CKV_GCP_21 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保Kubernetes集群配置了标签 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_13 |
| 239 | CKV_GCP_66 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保使用二进制授权 | https://docs.bridgecrew.io/docs/ensure-use-of-binary-authorization |
| 240 | CKV_GCP_61 | /gcp/gke.tf | google_container_cluster.workload_cluster | 启用VPC流日志和节点内可见性 | https://docs.bridgecrew.io/docs/enable-vpc-flow-logs-and-intranode-visibility |
| 241 | CKV_GCP_25 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保创建Kubernetes集群时启用了私有集群 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_6 |
| 242 | CKV_GCP_1 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保在Kubernetes引擎集群上启用Stackdriver日志记录 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_1 |
| 243 | CKV_GCP_18 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保GKE控制平面不公开 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_10 |
| 244 | CKV_GCP_64 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保创建集群时使用私有节点 | https://docs.bridgecrew.io/docs/ensure-clusters-are-created-with-private-nodes |
| 245 | CKV_GCP_13 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保禁用对Kubernetes引擎集群的客户端证书身份验证 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_8 |
| 246 | CKV_GCP_12 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保在Kubernetes引擎集群上启用网络策略 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_7 |
| 247 | CKV_GCP_65 | /gcp/gke.tf | google_container_cluster.workload_cluster | 使用Google Group管理GKE的Kubernetes RBAC用户 | https://docs.bridgecrew.io/docs/manage-kubernetes-rbac-users-with-google-groups-for-gke |
| 248 | CKV_GCP_24 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保在Kubernetes引擎集群上启用PodSecurityPolicy控制器 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_9 |
| 249 | CKV_GCP_7 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保在Kubernetes引擎集群上禁用传统授权 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_2 |
| 250 | CKV_GCP_23 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保创建Kubernetes集群时启用了别名IP范围 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_15 |
| 251 | CKV_GCP_8 | /gcp/gke.tf | google_container_cluster.workload_cluster | 确保在Kubernetes引擎集群上启用Stackdriver监控 | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_3 |
| 252 | CKV_GCP_68 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | 确保已启用Shielded GKE节点的安全启动 | https://docs.bridgecrew.io/docs/ensure-secure-boot-for-shielded-gke-nodes-is-enabled |
| 253 | CKV_GCP_22 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | 确保Kubernetes引擎集群节点镜像使用Container-Optimized OS (cos) | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_14 |
| 254 | CKV_GCP_69 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | 确保GKE元数据服务器已启用 | https://docs.bridgecrew.io/docs/ensure-the-gke-metadata-server-is-enabled |
| 255 | CKV_GCP_9 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | 确保为Kubernetes集群启用'自动节点修复' | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_4 |
| 256 | CKV_GCP_10 | /gcp/gke.tf | google_container_node_pool.custom_node_pool | 确保为Kubernetes集群启用'自动节点升级' | https://docs.bridgecrew.io/docs/bc_gcp_kubernetes_5 |
| 257 | CKV_GCP_38 | /gcp/instances.tf | google_compute_instance.server | 确保关键VM的VM磁盘使用客户提供的加密密钥(CSEK)加密 | https://docs.bridgecrew.io/docs/encrypt-boot-disks-for-instances-with-cseks |
| 258 | CKV_GCP_35 | /gcp/instances.tf | google_compute_instance.server | 确保未为VM实例启用'启用连接到串行端口' | https://docs.bridgecrew.io/docs/bc_gcp_networking_11 |
| 259 | CKV_GCP_40 | /gcp/instances.tf | google_compute_instance.server | 确保Compute实例没有公共IP地址 | https://docs.bridgecrew.io/docs/bc_gcp_public_2 |
| 260 | CKV_GCP_34 | /gcp/instances.tf | google_compute_instance.server | 确保项目中的任何实例不会覆盖启用OSLogin的项目设置(需要在所有实例的项目元数据中启用OSLogin) | https://docs.bridgecrew.io/docs/bc_gcp_networking_10 |
| 261 | CKV_GCP_30 | /gcp/instances.tf | google_compute_instance.server | 确保实例未配置为使用默认服务帐户 | https://docs.bridgecrew.io/docs/bc_gcp_iam_1 |
| 262 | CKV_GCP_36 | /gcp/instances.tf | google_compute_instance.server | 确保未在实例上启用IP转发 | https://docs.bridgecrew.io/docs/bc_gcp_networking_12 |
| 263 | CKV_GCP_32 | /gcp/instances.tf | google_compute_instance.server | 确保为VM实例启用'阻止项目范围的SSH密钥' | https://docs.bridgecrew.io/docs/bc_gcp_networking_8 |
| 264 | CKV_GCP_39 | /gcp/instances.tf | google_compute_instance.server | 确保Compute实例在启用Shielded VM的情况下启动 | https://docs.bridgecrew.io/docs/bc_gcp_general_y |
| 265 | CKV_GCP_37 | /gcp/instances.tf | google_compute_disk.unencrypted_disk | 确保关键VM的VM磁盘使用客户提供的加密密钥(CSEK)加密 | https://docs.bridgecrew.io/docs/bc_gcp_general_x |
| 266 | CKV_GCP_74 | /gcp/networks.tf | google_compute_subnetwork.public-subnetwork | 确保为子网启用private_ip_google_access | |
| 267 | CKV_GCP_26 | /gcp/networks.tf | google_compute_subnetwork.public-subnetwork | 确保为VPC网络中的每个子网启用VPC流日志 | https://docs.bridgecrew.io/docs/bc_gcp_logging_1 |
| 268 | CKV_GCP_76 | /gcp/networks.tf | google_compute_subnetwork.public-subnetwork | 确保为IPV6启用私有Google访问 | |
| 269 | CKV_GCP_88 | /gcp/networks.tf | google_compute_firewall.allow_all | 确保Google Compute防火墙入站规则不允许无限制的mysql访问 | |
| 270 | CKV_GCP_106 | /gcp/networks.tf | google_compute_firewall.allow_all | 确保Google Compute防火墙入站规则不允许无限制的http端口80访问 | |
| 271 | CKV_GCP_77 | /gcp/networks.tf | google_compute_firewall.allow_all | 确保Google Compute防火墙入站规则不允许ftp端口 | |
| 272 | CKV_GCP_3 | /gcp/networks.tf | google_compute_firewall.allow_all | 确保Google Compute防火墙入站规则不允许无限制的rdp访问 | https://docs.bridgecrew.io/docs/bc_gcp_networking_2 |
| 273 | CKV_GCP_75 | /gcp/networks.tf | google_compute_firewall.allow_all | 确保Google Compute防火墙入站规则不允许无限制的FTP访问 | |
| 274 | CKV_GCP_2 | /gcp/networks.tf | google_compute_firewall.allow_all | 确保Google Compute防火墙入站规则不允许无限制的ssh访问 | https://docs.bridgecrew.io/docs/bc_gcp_networking_1 |
| 275 | CKV_OCI_9 | /oracle/bucket.tf | oci_objectstorage_bucket.secretsquirrel | 确保OCI对象存储使用客户管理密钥加密 | https://docs.bridgecrew.io/docs/ensure-oci-object-storage-is-encrypted-with-customer-managed-key |
| 276 | CKV_OCI_8 | /oracle/bucket.tf | oci_objectstorage_bucket.secretsquirrel | 确保OCI对象存储已启用版本控制 | https://docs.bridgecrew.io/docs/ensure-oci-object-storage-has-versioning-enabled |
| 277 | CKV_OCI_7 | /oracle/bucket.tf | oci_objectstorage_bucket.secretsquirrel | 确保OCI对象存储存储桶可以发出对象事件 | https://docs.bridgecrew.io/docs/ensure-oci-object-storage-bucket-can-emit-object-events |
| 278 | CKV_OCI_10 | /oracle/bucket.tf | oci_objectstorage_bucket.secretsquirrel | 确保OCI对象存储不公开 | https://docs.bridgecrew.io/docs/ensure-oci-object-storage-is-not-public |
| 279 | CKV2_AWS_12 | /aws/eks.tf | aws_vpc.eks_vpc | 确保每个VPC的默认安全组限制所有流量 | https://docs.bridgecrew.io/docs/networking_4 |