opensecdevops/osdo-iac-scan
GitHub: opensecdevops/osdo-iac-scan
整合多种开源扫描器的 IaC 安全扫描 GitHub Action,用于在 CI/CD 流水线中自动检测基础设施即代码的安全漏洞与合规问题。
Stars: 0 | Forks: 0
# osdo-iac-scan
使用 Checkov、KICS、tfsec、Terrascan 和 Kubernetes 验证进行基础设施即代码(IaC)安全扫描
## 快速开始
```
- uses: opensecdevops/osdo-iac-scan@v2
```
## 输入
| 输入 | 描述 | 必需 | 默认值 |
|-------|-------------|----------|---------|
| `iac-directory` | 包含 IaC 文件的目录 | 否 | `.` |
| `iac-type` | IaC 类型(terraform、cloudformation、kubernetes、helm、ansible、all) | 否 | `all` |
| `scanners` | 要使用的扫描器(checkov、kics、tfsec、terrascan、all) | 否 | `all` |
| `compliance-frameworks` | 要检查的合规框架(cis、nist、pci-dss、hipaa) | 否 | `cis` |
| `enable-kubernetes-validation` | 启用 Kubernetes 清单验证 | 否 | `true` |
| `fail-on-high` | 遇到高危发现时失败 | 否 | `true` |
| `results-dir` | 存储结果的目录 | 否 | `.osdo/results` |
## 输出
| 输出 | 描述 |
|--------|-------------|
| `violations-found` | 发现的违规总数 |
| `critical-count` | 严重违规数量 |
| `high-count` | 高危违规数量 |
| `frameworks-passed` | 通过的合规框架 |
## 示例
```
name: Security Scan
on: [push, pull_request]
jobs:
scan:
runs-on: ubuntu-latest
steps:
- uses: actions/checkout@v4
- uses: opensecdevops/osdo-iac-scan@v2
with:
iac-directory: "infra"
iac-type: "terraform"
scanners: "checkov,kics,tfsec"
compliance-frameworks: "cis,nist"
enable-kubernetes-validation: "true"
fail-on-high: "true"
```
## OSDO 的一部分
此 action 是 [OSDO 框架](https://github.com/opensecdevops/osdo)的一部分。可独立使用或与其他 OSDO action 结合使用:
- [osdo-sast](https://github.com/opensecdevops/osdo-sast) — 静态分析
- [osdo-sca](https://github.com/opensecdevops/osdo-sca) — 依赖扫描
- [osdo-secrets-scan](https://github.com/opensecdevops/osdo-secrets-scan) — 密钥检测
- [osdo-container-scan](https://github.com/opensecdevops/osdo-container-scan) — 容器安全
- [osdo-iac-scan](https://github.com/opensecdevops/osdo-iac-scan) — IaC 扫描
- [osdo-sbom](https://github.com/opensecdevops/osdo-sbom) — SBOM 生成
- [osdo-sign](https://github.com/opensecdevops/osdo-sign) — 制品签名
## 许可证
Apache-2.0
标签:DevSecOps, 上游代理, 子域名突变, 安全扫描, 时序注入, 系统提示词