프로젝트 소개
Checkov는 인프라스트럭처-애즈-코드(IaC)를 위한 정적 코드 분석 도구이자, 컨테이너 이미지와 오픈소스 패키지를 위한 소프트웨어 구성 분석(SCA) 도구입니다. Terraform, Terraform Plan, CloudFormation, AWS SAM, Kubernetes, Helm 차트, Kustomize, Dockerfile, Serverless Framework, Ansible, Bicep, ARM 템플릿, OpenAPI, OpenTofu로 정의된 클라우드 인프라를 스캔하여 그래프 기반 스캐닝을 통해 보안 및 규정 준수 설정 오류를 탐지합니다.
주요 기능으로는 AWS, Azure, Google Cloud의 보안 및 규정 준수 모범 사례를 다루는 1000개 이상의 내장 정책이 포함됩니다. 인메모리 그래프 기반 스캐닝을 통한 컨텍스트 인식 정책을 지원하며, EC2 Userdata, Lambda 환경 변수, Terraform 프로바이더에서 AWS 자격 증명을 탐지하고, 정규식, 키워드, 엔트로피 기반 탐지를 통해 비밀을 식별합니다. 또한 Terraform 프로바이더 설정을 평가하고 선택적 기본값에 대한 변수 평가를 지원합니다.
Checkov는 CLI, CycloneDX, JSON, JUnit XML, CSV, SARIF, GitHub 마크다운을 포함한 여러 출력 형식을 제공하며, 수정 가이드 링크를 포함합니다. 코드 주석을 통한 허용된 위험 또는 오탐의 인라인 억제를 지원하고, 체크 ID 또는 심각도 임계값별 허용/거부 목록 필터링을 제공합니다. 구성은 YAML 구성 파일(.checkov.yaml) 또는 명령줄 플래그를 통해 관리할 수 있습니다.
설치는 pip, Homebrew, Docker를 통해 가능합니다. 이 도구는 Python 3.9-3.13 및 Terraform >= 0.12가 필요합니다. CI/CD 파이프라인(Jenkins, GitHub Actions, GitLab CI, CircleCI 등)에 통합할 수 있으며 VS Code 확장 프로그램으로도 사용할 수 있습니다. Checkov는 Prisma Cloud가 유지 관리하며 Prisma Cloud Application Security 플랫폼을 지원합니다.
Comments
0 Rating appears after 10 ratings
Sign in to join the discussion.