Sobre o projeto

Checkov é uma ferramenta de análise estática de código para infraestrutura como código (IaC) e uma ferramenta de análise de composição de software (SCA) para imagens de contêiner e pacotes de código aberto. Ela examina infraestrutura em nuvem definida em Terraform, Terraform Plan, CloudFormation, AWS SAM, Kubernetes, gráficos Helm, Kustomize, Dockerfile, Serverless Framework, Ansible, Bicep, Modelos ARM, OpenAPI e OpenTofu, detectando configurações incorretas de segurança e conformidade usando varredura baseada em grafo. As principais capacidades incluem mais de 1000 políticas integradas que cobrem práticas recomendadas de segurança e conformidade para AWS, Azure e Google Cloud. Ela suporta políticas sensíveis ao contexto baseadas em varredura de grafo em memória, detecta credenciais da AWS em Userdata do EC2, variáveis de ambiente do Lambda e provedores Terraform, e identifica segredos usando expressões regulares, palavras-chave e detecção baseada em entropia. A ferramenta também avalia configurações do provedor Terraform e suporta avaliação de variáveis para valores padrão opcionais. Checkov fornece vários formatos de saída, incluindo CLI, CycloneDX, JSON, JUnit XML, CSV, SARIF e markdown do GitHub, com links para guias de remediação. Ela suporta supressão em linha de riscos aceitos ou falsos positivos via anotações de código, e oferece filtragem de listas de permissão/negação por ID de verificação ou limite de gravidade. A configuração pode ser gerenciada por meio de um arquivo de configuração YAML (.checkov.yaml) ou flags de linha de comando. A instalação está disponível via pip, Homebrew ou Docker. A ferramenta requer Python 3.9-3.13 e Terraform >= 0.12. Ela pode ser integrada a pipelines de CI/CD (Jenkins, GitHub Actions, GitLab CI, CircleCI, etc.) e também está disponível como uma extensão do VS Code. Checkov é mantido pela Prisma Cloud e alimenta a plataforma Prisma Cloud Application Security.