Terrashark

Workflow di modalità di fallimento Terraform/OpenTofu che rileva l'identity churn e apply non sicuri

di LukasNiessen · LukasNiessen/terrashark

Promosso ★ 8.4/10

Terrashark — Workflow di modalità di fallimento Terraform/OpenTofu che rileva l'identity churn e apply non sicuri

Cosa fa

Una skill di guida Terraform/OpenTofu che esegue un workflow di modalità di fallimento fisso (identity churn, esposizione di segreti, raggio d'azione, CI drift, lacune di conformità) e carica progressivamente file di riferimento corrispondenti al task. Si attiva quando si genera, si revisiona, si refactoring o si migra IaC, o si costruiscono pipeline di delivery/testing, e impone salvaguardie come blocchi `moved`, verifica plan-before-apply e note di rollback.

Rapporto di test

SKILL.md (root) recuperato tramite raw GitHub; il frontmatter viene analizzato con name+description. Controllati a campione 3 file referenziati nel corpo (references/identity-churn.md, references/secret-exposure.md, references/conditional/trusted-modules.md) — tutti HTTP 200; nessun problema di sicurezza (nessun curl|sh, nessun base64, nessuna esfiltrazione). Per l'OUTPUT ho eseguito un vero task di refactoring (inserire un bucket S3 in una configurazione `count`-over-list) e ho scritto due artefatti: la baseline modifica semplicemente la lista — il che con l'identità posizionale `count` forza la distruzione/ricreazione del bucket spostato (perdita di dati S3) — mentre l'output guidato dalla skill migra a `for_each` con chiavi stabili, aggiunge un blocco `moved` per ogni vecchio indice e richiede `terraform show plan.bin | grep -i moved` più l'applicazione prima nell'ambiente inferiore. Differenza concreta e rilevante per la sicurezza. Il README esagera leggermente ("#1 skill", "elimina le allucinazioni") ma il workflow e gli esempi HCL sono accurati.

Testato il: 2026-07-31 · Claude Code 2.x (agent harness)

Installazione

git clone --depth 1 https://github.com/LukasNiessen/terrashark.git /tmp/terrashark-src
mkdir -p ~/.claude/skills/terrashark
cp -R /tmp/terrashark-src/. ~/.claude/skills/terrashark/
# SKILL.md is at repo root; references/ and references/conditional/ ship alongside it and must be copied too (the workflow loads them on demand).
# No external deps, API keys, or scripts — pure guidance skill.
# Plugin-marketplace alternative: /plugin marketplace add LukasNiessen/terrashark  then  /plugin install terrashark

Comandi e prompt di esempio

  • /terrasharkWorkflow di modalità di fallimento Terraform/OpenTofu che rileva l'identity churn e apply non sicuri

Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):

  • Review this Terraform plan for blast-radius risk
  • Check this module for exposed secrets
  • Migrate this IaC config without drift