Terrashark

Flujo de trabajo de modo de fallo de Terraform/OpenTofu que detecta la rotación de identidad y las aplicaciones inseguras

Por LukasNiessen · LukasNiessen/terrashark

Probado · Funciona ★ 8.4/10

Terrashark — Flujo de trabajo de modo de fallo de Terraform/OpenTofu que detecta la rotación de identidad y las aplicaciones inseguras

Qué hace

Una habilidad de guía de Terraform/OpenTofu que ejecuta un flujo de trabajo de modo de fallo fijo (rotación de identidad, exposición de secretos, radio de explosión, desviación de CI, brechas de cumplimiento) y carga progresivamente archivos de referencia que coinciden con la tarea. Se activa cuando se genera, revisa, refactoriza o migra IaC, o se construyen pipelines de entrega/prueba, y aplica salvaguardas como bloques `moved`, verificación de plan-antes-de-aplicar y notas de reversión.

Informe de la prueba

SKILL.md (raíz) obtenido a través de raw GitHub; el frontmatter se analiza con name+description. Se verificaron 3 archivos referenciados en el cuerpo (references/identity-churn.md, references/secret-exposure.md, references/conditional/trusted-modules.md) — todos HTTP 200; sin problemas de seguridad (sin curl|sh, sin base64, sin exfiltración). Para OUTPUT ejecuté una tarea de refactorización real (insertar un bucket S3 en una configuración `count`-over-list) y escribí dos artefactos: la línea base solo edita la lista — lo que con la identidad posicional `count` fuerza una destrucción/recreación del bucket desplazado (pérdida de datos de S3) — mientras que la salida guiada por la habilidad migra a `for_each` con claves estables, añade un bloque `moved` por cada índice antiguo y requiere `terraform show plan.bin | grep -i moved` más una aplicación primero en entornos inferiores. Diferencia concreta y relevante para la seguridad. El README exagera ligeramente ("#1 skill", "eliminates hallucinations") pero el flujo de trabajo y los ejemplos HCL son precisos.

Probado el: 2026-07-31 · Claude Code 2.x (agent harness)

Instalación

git clone --depth 1 https://github.com/LukasNiessen/terrashark.git /tmp/terrashark-src
mkdir -p ~/.claude/skills/terrashark
cp -R /tmp/terrashark-src/. ~/.claude/skills/terrashark/
# SKILL.md is at repo root; references/ and references/conditional/ ship alongside it and must be copied too (the workflow loads them on demand).
# No external deps, API keys, or scripts — pure guidance skill.
# Plugin-marketplace alternative: /plugin marketplace add LukasNiessen/terrashark  then  /plugin install terrashark

Comandos y prompts de ejemplo

  • /terrasharkFlujo de trabajo de modo de fallo de Terraform/OpenTofu que detecta la rotación de identidad y las aplicaciones inseguras

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Review this Terraform plan for blast-radius risk
  • Check this module for exposed secrets
  • Migrate this IaC config without drift