OSS探訪

TerraformやKubernetesなどのIaCを静的解析し、cloud設定ミス・policy違反・依存関係の脆弱性をbuild前に検出する

スコアの見方

OSS規模スコアはStars・Watchers・Forks・Contributorsを対数圧縮して重み付けした現在の規模指標(上限なし)です。発掘スコアは現在のOSS規模スコアから発掘時点のOSS規模スコアを引いた値、更新ペースは直近30日Commit数、成長モメンタムは直近の観測期間におけるOSS規模スコア差、OSS健全度は取得できた更新状況・Community Health・Releaseの0〜100評価です。

Stars
9,054
主要言語
Python
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/01
ページ内ナビ

概要

CheckovはInfrastructure as Codeを対象にした静的解析ツールです。Terraform、CloudFormation、Kubernetes、Helm、Dockerfile、Bicep、OpenTofuなどをscanし、security・compliance policyへの違反を検出します。repositoryやcontainer imageのSoftware Composition Analysisにも対応します。

特徴と向いている用途

公式資料に基づく紹介・実機未検証 · 内容確認日:

主な特徴

複数のIaC形式を同じCLIでscanする

Terraform、Terraform plan、CloudFormation、Kubernetes、Helm、Kustomize、Dockerfile、Bicep、ARM、OpenTofuなどを対象に、cloud resourceの設定を静的に検査できます。

出典:[1]

built-in policyとgraph-based scanで構成関係まで確認する

READMEでは1000を超えるbuilt-in policyと、resource間の関係を扱うgraph-based scanningを案内しています。attribute単体だけでなく複合条件をpolicyとして評価できます。

出典:[1]

SCA・secret検出・複数outputをCIへ組み込む

open source packageやcontainer imageのSCA、credentialやsecretの検出、CLI・JSON・JUnit XML・SARIF等のoutputを利用でき、pull requestやCIの検査工程へ組み込めます。

出典:[1]

向いている用途

IaCの変更をmerge・deployする前にguardrailを設けたいteamに向く

cloud resourceのmisconfigurationや組織policyへの違反をcode review段階で検出し、手動確認だけに依存しないpipelineを作りたい場合に適します。

出典:[1]

導入前の確認

policy結果をそのまま絶対判定にせずsuppressionをreviewする

静的解析にはcontext不足や意図的な例外があり得ます。Checkovはinline suppressionやcheckのallow/denyを提供するため、例外理由を残し、無制限なskipが増えない運用を設計します。

出典:[1]

一部のseverity・platform連携機能ではAPI keyが必要

READMEの例ではseverity thresholdや一部SCA/platform連携でPrisma Cloud API keyを使用します。local IaC scanだけで始める場合とplatform機能を使う場合を分けて導入します。

出典:[1]

3.3.21のruntime条件を固定してCIで再現する

3.3.21のREADMEはPython 3.9〜3.12を要件として示しています。2026年10月3日時点の最新安定版は3.3.21なので、CI imageとCheckov versionを固定してpolicy更新による差分を管理します。

出典:[1][2][3]

参考にした公式資料

  1. [1]Checkov 3.3.21 README(2026-10-03)
  2. [2]Checkov 3.3.21 release(2026-10-03)
  3. [3]Checkov Apache-2.0 license(2026-10-03)
編集部からの補足

IaCをcloudへ適用する前にpolicy違反を開発工程へ戻したい場合に有効です。大量のbuilt-in policyをそのままgateにせず、組織のrisk基準に合わせたcheck選択とsuppression reviewを先に設計してください。

3ステップで試す

  1. 1

    Checkov 3.3.21を仮想環境へインストールする

    READMEのPython 3.9〜3.12要件に合う環境でstable releaseを固定します。

    python3 -m venv .venv && . .venv/bin/activate && python -m pip install checkov==3.3.21
  2. 2

    検査用のTerraform fileを作成する

    credentialを使わない小さなIaC fileを作成し、local static scanの対象にします。

    printf 'resource "aws_s3_bucket" "demo" {\n bucket = "example-checkov-demo"\n}\n' > main.tf
  3. 3

    Terraform fileをscanする

    built-in policyでlocal fileを検査します。検出内容によってcommandがnon-zeroで終了するのはpolicy gateとして正常です。

    checkov --file main.tf
公式READMEで確認

成長

成長の推移 · 直近30日

9,054 Stars

推移データを蓄積中です。

開発アクティビティ

直近90日・週次

Commit(直近30日)
17
Open PR
108

開発アクティビティを蓄積中です。

Built with

カテゴリとタグ

GitHubデータ

GitHubのデータGitHubの詳細データを見る

GitHub Topics

  • terraform
  • static-analysis
  • aws
  • gcp
  • azure
  • aws-security
  • cloudformation
  • scans
  • compliance
  • kubernetes
  • infrastructure-as-code
  • devops
Stars
9,054
Forks
1,424
Watchers
62
Open Issues
75
Contributors
381
所有者種別
Organization
主要言語
Python
ライセンス
Apache-2.0
リポジトリ最終更新
2026/10/01

このOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。

情報の誤りを報告

掲載内容に誤りや古い情報があればお知らせください。

このページを読んで、次に何をすればよいか分かりましたか?
Checkovとは?IaCのSecurity・Compliance Static Analysis | OSS探訪