Sobre el proyecto

Checkov es una herramienta de análisis estático de código para infraestructura como código (IaC) y una herramienta de análisis de composición de software (SCA) para imágenes de contenedores y paquetes de código abierto. Escanea la infraestructura en la nube definida en Terraform, Terraform Plan, CloudFormation, AWS SAM, Kubernetes, Helm charts, Kustomize, Dockerfile, Serverless Framework, Ansible, Bicep, ARM Templates, OpenAPI y OpenTofu, detectando configuraciones incorrectas de seguridad y cumplimiento mediante escaneo basado en grafos. Las capacidades clave incluyen más de 1000 políticas integradas que cubren las mejores prácticas de seguridad y cumplimiento para AWS, Azure y Google Cloud. Soporta políticas de conciencia contextual basadas en escaneo basado en grafos en memoria, detecta credenciales de AWS en EC2 Userdata, variables de entorno de Lambda y proveedores de Terraform, e identifica secretos mediante expresiones regulares, palabras clave y detección basada en entropía. La herramienta también evalúa la configuración de Terraform Provider y admite la evaluación de variables a valores predeterminados opcionales. Checkov proporciona múltiples formatos de salida, incluyendo CLI, CycloneDX, JSON, JUnit XML, CSV, SARIF y GitHub markdown, con enlaces a guías de remediación. Admite la supresión en línea de riesgos aceptados o falsos positivos mediante anotaciones de código, y ofrece filtrado de listas de permitidos o denegados por ID de verificación o umbral de severidad. La configuración se puede gestionar a través de un archivo de configuración YAML (.checkov.yaml) o indicadores de línea de comandos. La instalación está disponible a través de pip, Homebrew o Docker. La herramienta requiere Python 3.9-3.13 y Terraform >= 0.12. Se puede integrar en pipelines de CI/CD (Jenkins, GitHub Actions, GitLab CI, CircleCI, etc.) y también está disponible como una extensión de VS Code. Checkov es mantenido por Prisma Cloud y potencia la plataforma Prisma Cloud Application Security.