Terrashark
Workflow de mode de défaillance Terraform/OpenTofu qui détecte les changements d'identité et les applications dangereuses
Testé · Fonctionne
Ce que fait
Une compétence de guidance Terraform/OpenTofu qui exécute un workflow de mode de défaillance fixe (changement d'identité, exposition de secrets, rayon d'impact, dérive CI, lacunes de conformité) et charge progressivement des fichiers de référence correspondant à la tâche. Elle se déclenche lorsque vous générez, révisez, refactorisez ou migrez de l'IaC, ou construisez des pipelines de livraison/test, et elle applique des mesures de protection comme les blocs `moved`, la vérification plan-before-apply et les notes de rollback.
Rapport de test
SKILL.md (racine) récupéré via raw GitHub ; le frontmatter est parsé avec name+description. Vérifié 3 fichiers référencés dans le corps (references/identity-churn.md, references/secret-exposure.md, references/conditional/trusted-modules.md) — tous HTTP 200 ; aucune faille de sécurité (aucun curl|sh, aucun base64, aucune exfiltration). Pour la SORTIE, j'ai exécuté une tâche de refactoring réelle (insérer un bucket S3 dans une configuration `count`-over-list) et j'ai écrit deux artefacts : la base édite simplement la liste — ce qui, avec l'identité positionnelle `count`, force une destruction/recréation du bucket décalé (perte de données S3) — tandis que la sortie guidée par la compétence migre vers `for_each` avec des clés stables, ajoute un bloc `moved` par ancien index, et nécessite `terraform show plan.bin | grep -i moved` plus une application d'abord dans un environnement inférieur. Différence concrète et pertinente pour la sécurité. Le README survend légèrement ("#1 skill", "élimine les hallucinations") mais le workflow et les exemples HCL sont précis.
Testé le: 2026-07-31 · Claude Code 2.x (agent harness)
Installation
git clone --depth 1 https://github.com/LukasNiessen/terrashark.git /tmp/terrashark-src mkdir -p ~/.claude/skills/terrashark cp -R /tmp/terrashark-src/. ~/.claude/skills/terrashark/ # SKILL.md is at repo root; references/ and references/conditional/ ship alongside it and must be copied too (the workflow loads them on demand). # No external deps, API keys, or scripts — pure guidance skill. # Plugin-marketplace alternative: /plugin marketplace add LukasNiessen/terrashark then /plugin install terrashark
Commandes et exemples de prompts
/terrasharkWorkflow de mode de défaillance Terraform/OpenTofu qui détecte les changements d'identité et les applications dangereuses
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Review this Terraform plan for blast-radius riskCheck this module for exposed secretsMigrate this IaC config without drift