🔗 Dépôt GitHub (Aqua Security)
tfsec analyse du code Terraform à la recherche de mauvaises configurations de sécurité (buckets publics, chiffrement désactivé, règles réseau trop permissives) avant même un terraform apply. Son moteur de règles a été intégré à Trivy, qui devient désormais l’outil recommandé pour ce même usage.
🔵 Défensif
# Scanne le répertoire, sortie JSON, en excluant une règle précise déjà validée
$ tfsec . --format json --exclude aws-s3-enable-bucket-encryption
$ tfsec . --format json --exclude aws-s3-enable-bucket-encryption
La commande produit un JSON listant chaque problème détecté avec sa règle, le fichier/bloc Terraform concerné et une sévérité (LOW/MEDIUM/HIGH/CRITICAL) ; tfsec retourne un code de sortie non nul dès qu’un problème est trouvé, bloquant ainsi un terraform apply en CI/CD avant que la ressource mal configurée ne soit provisionnée.