Навыки iac-checkov
📦

iac-checkov

v0.1.0 Ревизия содержимого r2 Высокий риск 🌐 Доступ к сети📁 Доступ к файловой системе🔑 Переменные окружения⚙️ Внешние команды

Сканирование IaC с помощью Checkov

Командам инфраструктуры нужна быстрая обратная связь о рискованных облачных конфигурациях до развертывания. Этот навык помогает выполнять сканирование Checkov, настраивать политики и готовить отчеты о соответствии для рабочих процессов IaC.

Поддерживает: Claude Codex Code(CC)
⚠️ 38 Плохо

Установить с помощью моего Агента

Скопируйте этот запрос в своего Агента. Он содержит каноническую страницу Skill и манифест.

Запрос агента
Review the Skillstore skill "iac-checkov" from https://skillstore.io/skills/agentsecops-iac-checkov.md and its manifest at https://skillstore.io/api/skills/agentsecops-iac-checkov/manifest. Verify the artifact. Stop and obtain explicit user consent before installing or changing files.

Ваш Агент по-прежнему должен показать план и запросить все подтверждения, требуемые политикой безопасности.

Ресурсы для AI-агентов

Используйте эти ссылки, когда AI-агенту, crawler или script нужен чистый контекст вместо полной страницы.

Протестировать

Использование «iac-checkov». Пользователь просит план сканирования Terraform для нового репозитория.

Ожидаемый результат:

Краткий рабочий процесс сканирования с выбором фреймворка, форматами вывода, рекомендациями по базовой линии и порогам серьезности.

Использование «iac-checkov». Пользователь спрашивает, допустимо ли подавление Checkov.

Ожидаемый результат:

Проверка риска, охватывающая бизнес-обоснование, компенсирующие меры контроля, срок действия, требования к согласованию и последующие действия.

Использование «iac-checkov». Пользователь просит рекомендации по отчетности о соответствии.

Ожидаемый результат:

Чек-лист, связывающий вывод Checkov с аудиторскими доказательствами, хранением отчетов и проверкой владельцем контроля.

Аудит безопасности

Высокий риск

Manual review dismissed 154 static alerts as documentation, fixed-path parsing, exclusions, placeholders, or safe command examples. One unpinned remote-policy example is confirmed, and semantic review found fail-open CI logic, mutable privileged dependencies, and weakened default enforcement. No prompt injection or data-exfiltration intent was found.

10
Просканировано файлов
2,461
Проанализировано строк
1
Пункты проверки
0
Ложные срабатывания проигнорированы

Подтверждённые проблемы безопасности (3)

Высокий
Security Gate Can Pass When Checkov Fails
The GitHub security gate captures the Checkov exit code but never uses it. If no report is created, the file check is skipped and the step reports success.
The script assigns EXIT_CODE after Checkov, only evaluates findings when the report exists, and has no final nonzero exit. The success message is unconditional.
Высокий
Mutable CI Dependencies Run With Write Permissions
The workflow grants write permissions globally and runs Checkov actions from the mutable master branch. It also installs unpinned packages and uses latest container tags.
The files explicitly use bridgecrewio/checkov-action@master, pip install without a version, and bridgecrew/checkov:latest. Global write permissions increase the impact of dependency compromise.
Средний
Default Templates Weaken Scan Enforcement
The main configuration globally skips several security checks, excludes tests and examples, and soft-fails lower severities. The default pre-commit scan also warns without blocking.
These settings are active defaults in templates intended for project use. They reduce coverage or enforcement unless adopters notice and override them.
Пункты проверки возможностей (1)

Это реальные локальные возможности, которые могут ожидаться для этого навыка, поэтому они требуют проверки, но не считаются подтверждённым вредоносным поведением.

Средний
Hardcoded URL
checkov -d ./terraform --external-checks-git https://github.com/org/policies.git
The example loads external checks from a mutable Git repository without a pinned revision. A copied configuration could execute changed or untrusted policy code during a scan.

Факторы риска

🌐 Доступ к сети (25)
📁 Доступ к файловой системе (3)
🔑 Переменные окружения (1)
⚙️ Внешние команды (50)
Поделиться и цитировать этот отчет

Делитесь версионным отчетом об оценке, нейтральным значком, встраиваемой карточкой и цитатами. Skillstore публикует доказательства, не решая, безопасен ли этот Skill.

Открыть версионный отчет
Оценка безопасности

Копировать ссылку на отчёт

https://skillstore.io/skills/agentsecops-iac-checkov/audits/9?utm_source=security_passport&utm_medium=share&utm_campaign=versioned_report

Значок Markdown

[![Skillstore security assessment](https://skillstore.io/badges/skills/agentsecops-iac-checkov/security.svg)](https://skillstore.io/skills/agentsecops-iac-checkov?utm_source=security_passport_badge)

Значок HTML

<a href="https://skillstore.io/skills/agentsecops-iac-checkov?utm_source=security_passport_badge"><img src="https://skillstore.io/badges/skills/agentsecops-iac-checkov/security.svg" alt="Skillstore security assessment" loading="lazy"></a>

Встраиваемая карточка

<iframe src="https://skillstore.io/embed/skills/agentsecops-iac-checkov.html" title="Skillstore Security Assessment" sandbox="allow-popups allow-popups-to-escape-sandbox" loading="lazy" referrerpolicy="no-referrer" width="420" height="180"></iframe>
Академические ссылки (APA · BibTeX · CFF)

Цитата APA

AgentSecOps. (2026). iac-checkov security audit report (audit version 9) [Author version 0.1.0]. Skillstore. https://skillstore.io/skills/agentsecops-iac-checkov/audits/9

Цитата BibTeX

@techreport{agentsecops-agentsecops-iac-checkov-2026, author = {AgentSecOps}, title = {iac-checkov security audit report (audit version 9)}, institution = {Skillstore}, year = {2026}, number = {9}, url = {https://skillstore.io/skills/agentsecops-iac-checkov/audits/9}, note = {Author version 0.1.0} }

CITATION.cff

cff-version: 1.2.0 message: "If you use this Skill, cite its author and this versioned security audit report." title: "iac-checkov security audit report (audit version 9)" version: "0.1.0" type: report authors: - name: "AgentSecOps" date-released: "2026-07-23" url: "https://skillstore.io/skills/agentsecops-iac-checkov/audits/9" identifiers: - type: other value: "skillstore:agentsecops-iac-checkov:audit:9" description: "Skillstore immutable audit report identifier"

Оценка Skillstore

Почему такая оценка Достоверность доказательств: Средний
59
Архитектура
100
Сопровождаемость
87
Контент
73
Сообщество
87
Соответствие спецификации

Что вы можете построить

Проверка безопасности IaC перед merge

Запускайте Checkov для pull requests и блокируйте критические неправильные конфигурации Terraform, Kubernetes или Dockerfile до merge.

Подготовка доказательств соответствия

Генерируйте отчеты Checkov, согласованные с рабочими процессами проверок CIS, PCI-DSS, HIPAA, SOC2, NIST или GDPR.

Внедрение пользовательских политик

Создавайте специфичные для организации политики Checkov и тестируйте их на примерах инфраструктуры перед применением в CI.

Попробуйте эти промпты

Запустить первое сканирование
Помогите мне выполнить базовое сканирование Checkov для моего каталога Terraform. Объясните команду, ожидаемый вывод и следующие действия.
Добавить проверку безопасности в CI
Спроектируйте CI gate Checkov для Terraform и Kubernetes. Он должен завершаться ошибкой при критических и высоких находках и сохранять отчеты как artifacts.
Проверить подавления
Проверьте эти подавления Checkov с точки зрения риска. Определите слабые обоснования, отсутствующие согласования и более подходящие компенсирующие меры контроля.
Создать пользовательскую политику
Помогите мне спроектировать и протестировать пользовательскую политику Checkov для обязательных тегов облачных ресурсов и отчетности о соответствии.

Лучшие практики

  • Начните с базовой линии, затем отклоняйте builds только при новых критических и высоких находках.
  • Требуйте ясное бизнес-обоснование и проверку для каждого подавления с высоким риском.
  • Фиксируйте CI actions и container images на стабильных версиях или digests перед использованием в production.

Избегать

  • Не подавляйте находки Checkov без владельца, срока действия и обоснования риска.
  • Не сканируйте Terraform state files или каталоги, которые могут содержать секреты.
  • Не копируйте примеры CI templates в production без фиксации зависимостей и проверки разрешений.

Часто задаваемые вопросы

Какие фреймворки IaC охватывает этот навык?
Он охватывает Terraform, Kubernetes, CloudFormation, Dockerfile, Helm, ARM, сканирование секретов и связанные рабочие процессы CI.
Запускает ли этот навык Checkov автоматически?
Нет. Он предоставляет рекомендации и templates. Пользователь или среда CI запускает команды Checkov.
Может ли он помочь с отчетами о соответствии?
Да. Он объясняет форматы вывода Checkov и сопоставления для рабочих процессов CIS, PCI-DSS, HIPAA, SOC2, NIST и GDPR.
Может ли он создавать пользовательские политики Checkov?
Да. Он включает рекомендации по пользовательским политикам на Python и YAML, а также примеры тестирования и загрузки.
Как командам следует работать с ложными срабатываниями?
Используйте документированные подавления с согласованием, компенсирующими мерами контроля, сроками действия и периодической проверкой.
Что следует изменить перед использованием в production?
Зафиксируйте изменяемые зависимости CI, проверьте разрешения, замените placeholders и согласуйте пороги серьезности с политикой команды.

Сведения для разработчиков

Автор

AgentSecOps

Лицензия

MIT

Версия автора

v0.1.0

Ревизия Skillstore

r2

Ссылка

9e952417e76879bc9d853e1b8b2cd6d6d8d4a1c2

Актуальность поддержки

26.07.2026

Использование

9 загрузок · 416 просмотров

Больше от AgentSecOps

Показать все
📦

pytm

81

Создание моделей угроз pytm как кода

Моделирование угроз часто устаревает и теряет связь с изменениями архитектуры. Этот навык помогает создавать модели pytm, анализ STRIDE и рабочие процессы с диаграммами для проверок безопасности и CI.

Безопасность и соответствие требованиям Просмотр
📦

container-hadolint

72

Проверка Dockerfile-файлов с помощью Hadolint

В Dockerfile-файлах могут скрываться небезопасные пакеты, root-пользователи, слабые entrypoints и ошибки обработки секретов. Этот навык помогает выполнять проверки Hadolint, настраивать CI-гейты и планировать исправления до сборки образов.

Безопасность и соответствие требованиям Просмотр
📦

dast-nuclei

38

Запуск DAST-сканирований Nuclei

Ручные проверки уязвимостей пропускают известные CVE и проблемы конфигурации в веб-приложениях и API. Этот навык помогает планировать сканирования Nuclei, настраивать CI-процессы и анализировать результаты.

Безопасность и соответствие требованиям Просмотр
📦

sast-semgrep

38

Сканирование кода с помощью Semgrep SAST

Командам разработки нужен воспроизводимый статический анализ безопасности без создания правил с нуля. Этот навык помогает с запуском сканирований Semgrep, сопоставлением с OWASP и CWE, планированием исправлений и интеграцией с CI.

Безопасность и соответствие требованиям Просмотр
📦

sca-trivy

38

Сканирование контейнеров и зависимостей с помощью Trivy

Неизвестные CVE и ошибки конфигурации могут задерживать безопасные релизы. Этот навык помогает выполнять сканирования Trivy, создавать SBOM и расставлять приоритеты исправлений в распространенных рабочих процессах доставки.

Безопасность и соответствие требованиям Просмотр
📦

dast-zap

38

Сканирование веб-приложений с помощью OWASP ZAP

Тестирование веб-безопасности во время выполнения сложно стандартизировать между командами. Этот skill предоставляет рабочие процессы OWASP ZAP для авторизованных сканирований, тестирования API, аутентификации и отчетности в CI/CD.

Безопасность и соответствие требованиям Просмотр
Показать все
📦

isms-audit-expert

83

Аудит мер контроля ISMS по ISO 27001

от alirezarezvani

Аудиты ISMS требуют четкой области охвата, доказательств и приоритетов, основанных на рисках. Этот навык помогает планировать аудит ISO 27001, тестировать меры контроля и готовиться к проверке.

Безопасность и соответствие требованиям Просмотр
📦

senior-secops

81

Автоматизация проверок SecOps

от alirezarezvani

Командам безопасности нужны единообразные процессы проверки в разных проектах. Этот skill предоставляет заготовки SecOps CLI и справочные руководства для повторяемых проверок.

Безопасность и соответствие требованиям Просмотр
📦

security-engineering

81

Укрепляйте решения в инженерии безопасности

от 89jobrien

Работа в области безопасности часто охватывает архитектуру, идентификацию, соответствие требованиям, тестирование и планирование реагирования. Этот навык дает Claude, Codex и Claude Code структурированные рекомендации по инженерии безопасности.

Безопасность и соответствие требованиям Просмотр
📦

consent-registry

80

Управление записями согласий и исключений

от aaron-he-zhu

Доказательства согласия и статус исключения могут быть несогласованными в разных системах. Этот навык поддерживает псевдонимизированные записи, доступные только для добавления, и отдает приоритет текущим проверкам исключения.

Безопасность и соответствие требованиям Просмотр
📦

azure-compliance

79

Аудит соответствия требованиям Azure и срока действия Key Vault

от microsoft

Командам Azure нужны четкие выводы о соответствии требованиям до того, как риски приведут к сбоям. Этот навык выполняет аудиты с заданной областью и превращает результаты в приоритетные действия.

Безопасность и соответствие требованиям Просмотр
📦

pci-compliance

79

Безопасные платежные системы для PCI DSS

от wshobson

Платежные системы должны защищать данные держателей карт и сокращать область соответствия требованиям. Этот навык помогает Claude, Codex и Claude Code применять средства контроля PCI DSS с практическими рекомендациями по реализации.

Безопасность и соответствие требованиям Просмотр