这个项目能做什么

Checkov是一款针对基础设施即代码(IaC)的静态代码分析工具,同时也是用于容器镜像和开源软件包的软件组成分析(SCA)工具。它扫描以Terraform、Terraform Plan、CloudFormation、AWS SAM、Kubernetes、Helm charts、Kustomize、Dockerfile、Serverless Framework、Ansible、Bicep、ARM模板、OpenAPI和OpenTofu定义的云基础设施,利用基于图的扫描检测安全与合规配置错误。 主要功能包括超过1000条内置策略,涵盖AWS、Azure和Google Cloud的安全与合规最佳实践。它支持基于内存图扫描的上下文感知策略,检测EC2 Userdata、Lambda环境变量和Terraform providers中的AWS凭据,并通过正则表达式、关键词和基于熵的检测识别机密信息。该工具还评估Terraform Provider设置,并支持变量评估至可选默认值。 Checkov提供多种输出格式,包括CLI、CycloneDX、JSON、JUnit XML、CSV、SARIF和GitHub markdown,并附带修复指南链接。它支持通过代码注释内联抑制已接受的风险或误报,并提供按检查ID或严重性阈值进行允许/拒绝列表过滤。配置可通过YAML配置文件(.checkov.yaml)或命令行标志进行管理。 安装可通过pip、Homebrew或Docker进行。该工具需要Python 3.9-3.13和Terraform >= 0.12。它可集成到CI/CD流水线(Jenkins、GitHub Actions、GitLab CI、CircleCI等)中,也可作为VS Code扩展使用。Checkov由Prisma Cloud维护,并为Prisma Cloud应用安全平台提供支持。