Terrashark

Workflow de mode de défaillance Terraform/OpenTofu qui détecte les changements d'identité et les applications dangereuses

par LukasNiessen · LukasNiessen/terrashark

Testé · Fonctionne ★ 8.4/10

Terrashark — Workflow de mode de défaillance Terraform/OpenTofu qui détecte les changements d'identité et les applications dangereuses

Ce que fait

Une compétence de guidance Terraform/OpenTofu qui exécute un workflow de mode de défaillance fixe (changement d'identité, exposition de secrets, rayon d'impact, dérive CI, lacunes de conformité) et charge progressivement des fichiers de référence correspondant à la tâche. Elle se déclenche lorsque vous générez, révisez, refactorisez ou migrez de l'IaC, ou construisez des pipelines de livraison/test, et elle applique des mesures de protection comme les blocs `moved`, la vérification plan-before-apply et les notes de rollback.

Rapport de test

SKILL.md (racine) récupéré via raw GitHub ; le frontmatter est parsé avec name+description. Vérifié 3 fichiers référencés dans le corps (references/identity-churn.md, references/secret-exposure.md, references/conditional/trusted-modules.md) — tous HTTP 200 ; aucune faille de sécurité (aucun curl|sh, aucun base64, aucune exfiltration). Pour la SORTIE, j'ai exécuté une tâche de refactoring réelle (insérer un bucket S3 dans une configuration `count`-over-list) et j'ai écrit deux artefacts : la base édite simplement la liste — ce qui, avec l'identité positionnelle `count`, force une destruction/recréation du bucket décalé (perte de données S3) — tandis que la sortie guidée par la compétence migre vers `for_each` avec des clés stables, ajoute un bloc `moved` par ancien index, et nécessite `terraform show plan.bin | grep -i moved` plus une application d'abord dans un environnement inférieur. Différence concrète et pertinente pour la sécurité. Le README survend légèrement ("#1 skill", "élimine les hallucinations") mais le workflow et les exemples HCL sont précis.

Testé le: 2026-07-31 · Claude Code 2.x (agent harness)

Installation

git clone --depth 1 https://github.com/LukasNiessen/terrashark.git /tmp/terrashark-src
mkdir -p ~/.claude/skills/terrashark
cp -R /tmp/terrashark-src/. ~/.claude/skills/terrashark/
# SKILL.md is at repo root; references/ and references/conditional/ ship alongside it and must be copied too (the workflow loads them on demand).
# No external deps, API keys, or scripts — pure guidance skill.
# Plugin-marketplace alternative: /plugin marketplace add LukasNiessen/terrashark  then  /plugin install terrashark

Commandes et exemples de prompts

  • /terrasharkWorkflow de mode de défaillance Terraform/OpenTofu qui détecte les changements d'identité et les applications dangereuses

Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :

  • Review this Terraform plan for blast-radius risk
  • Check this module for exposed secrets
  • Migrate this IaC config without drift