首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >问答首页 >我们是否可以使用sonarqube通过azure devops ci/cd管道从Terraform扫描(基础设施即代码) IaC?

我们是否可以使用sonarqube通过azure devops ci/cd管道从Terraform扫描(基础设施即代码) IaC?
EN

Stack Overflow用户
提问于 2021-04-21 15:32:35
回答 3查看 1.5K关注 0票数 3

我们是否可以使用sonarqube来扫描Azure代码(而不是应用程序代码)( IaC代码在这里指的是创建IaC基础设施的平台代码,如基于角色的访问控制、个人信息管理、允许的位置等),以查找DevOps CI/CD管道的错误和漏洞?

我找到了一些链接,但不确定?

https://registry.terraform.io/providers/jdamata/sonarqube/latest/docs/resources/sonarqube_qualitygate_project_association

EN

回答 3

Stack Overflow用户

发布于 2021-04-23 14:43:09

我确认SonarSource (SonarQube,SonarCloud,SonarLint)还没有提供任何扫描IaC文件(Terraform,CloudFormation,...)的功能。这是我们2021年路线图的一部分,目的是为安全的云原生应用程序带来功能,包括在IaC文件上提出问题。我们这方面的工作才刚刚开始,所以不要指望这会很快到来,更多的工作是从Q3开始的。

票数 5
EN

Stack Overflow用户

发布于 2021-04-21 16:21:16

没有用于分析Terraform代码的SonarQube插件。你可以使用Terrascan或TFLint作为静态分析工具。

https://github.com/accurics/terrascan

https://github.com/terraform-linters/tflint

票数 1
EN

Stack Overflow用户

发布于 2021-12-06 00:10:50

这是另一个==> oak9 (www.oak9.io)。它侧重于通过分析IaC来保护您的应用程序体系结构。它具有许多功能,包括开箱即用的安全性和合规性蓝图,跨CI/CD工具集和代码库的集成,与不同云服务提供商的集成等等。完全公开-我在这里的安全团队工作

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/67191208

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档