ページ内ナビ
概要
CheckovはInfrastructure as Codeを対象にした静的解析ツールです。Terraform、CloudFormation、Kubernetes、Helm、Dockerfile、Bicep、OpenTofuなどをscanし、security・compliance policyへの違反を検出します。repositoryやcontainer imageのSoftware Composition Analysisにも対応します。
特徴と向いている用途
公式資料に基づく紹介・実機未検証 · 内容確認日:
主な特徴
複数のIaC形式を同じCLIでscanする
Terraform、Terraform plan、CloudFormation、Kubernetes、Helm、Kustomize、Dockerfile、Bicep、ARM、OpenTofuなどを対象に、cloud resourceの設定を静的に検査できます。
出典:[1]
built-in policyとgraph-based scanで構成関係まで確認する
READMEでは1000を超えるbuilt-in policyと、resource間の関係を扱うgraph-based scanningを案内しています。attribute単体だけでなく複合条件をpolicyとして評価できます。
出典:[1]
SCA・secret検出・複数outputをCIへ組み込む
open source packageやcontainer imageのSCA、credentialやsecretの検出、CLI・JSON・JUnit XML・SARIF等のoutputを利用でき、pull requestやCIの検査工程へ組み込めます。
出典:[1]
向いている用途
IaCの変更をmerge・deployする前にguardrailを設けたいteamに向く
cloud resourceのmisconfigurationや組織policyへの違反をcode review段階で検出し、手動確認だけに依存しないpipelineを作りたい場合に適します。
出典:[1]
導入前の確認
policy結果をそのまま絶対判定にせずsuppressionをreviewする
静的解析にはcontext不足や意図的な例外があり得ます。Checkovはinline suppressionやcheckのallow/denyを提供するため、例外理由を残し、無制限なskipが増えない運用を設計します。
出典:[1]
一部のseverity・platform連携機能ではAPI keyが必要
READMEの例ではseverity thresholdや一部SCA/platform連携でPrisma Cloud API keyを使用します。local IaC scanだけで始める場合とplatform機能を使う場合を分けて導入します。
出典:[1]
参考にした公式資料
- [1]Checkov 3.3.21 README(2026-10-03)
- [2]Checkov 3.3.21 release(2026-10-03)
- [3]Checkov Apache-2.0 license(2026-10-03)
編集部からの補足
IaCをcloudへ適用する前にpolicy違反を開発工程へ戻したい場合に有効です。大量のbuilt-in policyをそのままgateにせず、組織のrisk基準に合わせたcheck選択とsuppression reviewを先に設計してください。
3ステップで試す
- 1
Checkov 3.3.21を仮想環境へインストールする
READMEのPython 3.9〜3.12要件に合う環境でstable releaseを固定します。
python3 -m venv .venv && . .venv/bin/activate && python -m pip install checkov==3.3.21 - 2
検査用のTerraform fileを作成する
credentialを使わない小さなIaC fileを作成し、local static scanの対象にします。
printf 'resource "aws_s3_bucket" "demo" {\n bucket = "example-checkov-demo"\n}\n' > main.tf - 3
Terraform fileをscanする
built-in policyでlocal fileを検査します。検出内容によってcommandがnon-zeroで終了するのはpolicy gateとして正常です。
checkov --file main.tf
成長
成長の推移 · 直近30日
9,054 Stars
推移データを蓄積中です。
開発アクティビティ
直近90日・週次
- Commit(直近30日)
- 17
- Open PR
- 108
開発アクティビティを蓄積中です。
Built with
カテゴリとタグ
GitHubデータ
GitHubのデータGitHubの詳細データを見る
GitHub Topics
- terraform
- static-analysis
- aws
- gcp
- azure
- aws-security
- cloudformation
- scans
- compliance
- kubernetes
- infrastructure-as-code
- devops
- Stars
- 9,054
- Forks
- 1,424
- Watchers
- 62
- Open Issues
- 75
- Contributors
- 381
- 所有者種別
- Organization
- 主要言語
- Python
- ライセンス
- Apache-2.0
- リポジトリ最終更新
- 2026/10/01
関連情報
関連記事を投稿するこのOSSの使い方や活用事例をMarkdownで投稿できます。管理者が承認した後に公開されます。
あわせて探訪
- JumpServer31,706 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
SSH・RDP・Kubernetes・DBへの特権アクセスを一つのPAMへ集約する
Python - MasterHttpRelayVPN3,935 Stars
共通タグ 2件 · 共通カテゴリ 1件 · 同じ言語
Google Apps Script等をrelayに使い、local proxyがHTTP/SOCKS trafficを中継する実験的proxy stackとして理解する
Python - Ruff49,889 Stars
共通タグ 2件 · 共通カテゴリ 1件
PythonのlintとformatをRust実装の単一CLIへまとめ、900超のruleと自動修正を高速に実行する
Rust - Terraform49,817 Stars
共通タグ 2件 · 共通カテゴリ 1件
宣言的configuration・plan・dependency graphでinfrastructure changeを管理する
Go - Coder16,825 Stars
共通タグ 2件 · 共通カテゴリ 1件
Terraformで開発環境を標準化し、開発者とAIエージェントへ安全に払い出す
Go - cert-manager14,104 Stars
共通タグ 2件 · 共通カテゴリ 1件
Kubernetes内でTLS証明書の発行・更新を自動化し、ACMEやVaultなど複数のIssuerを統一的に扱う
Go
情報の誤りを報告
掲載内容に誤りや古い情報があればお知らせください。