Terrashark
Workflow di modalità di fallimento Terraform/OpenTofu che rileva l'identity churn e apply non sicuri
Promosso
Cosa fa
Una skill di guida Terraform/OpenTofu che esegue un workflow di modalità di fallimento fisso (identity churn, esposizione di segreti, raggio d'azione, CI drift, lacune di conformità) e carica progressivamente file di riferimento corrispondenti al task. Si attiva quando si genera, si revisiona, si refactoring o si migra IaC, o si costruiscono pipeline di delivery/testing, e impone salvaguardie come blocchi `moved`, verifica plan-before-apply e note di rollback.
Rapporto di test
SKILL.md (root) recuperato tramite raw GitHub; il frontmatter viene analizzato con name+description. Controllati a campione 3 file referenziati nel corpo (references/identity-churn.md, references/secret-exposure.md, references/conditional/trusted-modules.md) — tutti HTTP 200; nessun problema di sicurezza (nessun curl|sh, nessun base64, nessuna esfiltrazione). Per l'OUTPUT ho eseguito un vero task di refactoring (inserire un bucket S3 in una configurazione `count`-over-list) e ho scritto due artefatti: la baseline modifica semplicemente la lista — il che con l'identità posizionale `count` forza la distruzione/ricreazione del bucket spostato (perdita di dati S3) — mentre l'output guidato dalla skill migra a `for_each` con chiavi stabili, aggiunge un blocco `moved` per ogni vecchio indice e richiede `terraform show plan.bin | grep -i moved` più l'applicazione prima nell'ambiente inferiore. Differenza concreta e rilevante per la sicurezza. Il README esagera leggermente ("#1 skill", "elimina le allucinazioni") ma il workflow e gli esempi HCL sono accurati.
Testato il: 2026-07-31 · Claude Code 2.x (agent harness)
Installazione
git clone --depth 1 https://github.com/LukasNiessen/terrashark.git /tmp/terrashark-src mkdir -p ~/.claude/skills/terrashark cp -R /tmp/terrashark-src/. ~/.claude/skills/terrashark/ # SKILL.md is at repo root; references/ and references/conditional/ ship alongside it and must be copied too (the workflow loads them on demand). # No external deps, API keys, or scripts — pure guidance skill. # Plugin-marketplace alternative: /plugin marketplace add LukasNiessen/terrashark then /plugin install terrashark
Comandi e prompt di esempio
/terrasharkWorkflow di modalità di fallimento Terraform/OpenTofu che rileva l'identity churn e apply non sicuri
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Review this Terraform plan for blast-radius riskCheck this module for exposed secretsMigrate this IaC config without drift