IaC Infrastructure as Code Review
When to Use?
- Pull Requests mit IaC-Dateien
- Änderungen an Netzwerk, IAM, Datenbanken, Stateful Services
- Verdacht auf Security- oder Kostenregression
Process
- Kontext sammeln: betroffene Umgebung, State-Backend, kritische Ressourcen
- Diff klassifizieren: create/update/delete, blast radius, kritische Pfade
- Risiken bewerten: IAM Over-Permissioning, öffentliche Endpunkte, unverschlüsselte Storage- oder DB-Konfigurationen
- Kostenabschätzung: neue teure Ressourcen, Autoscaling-Änderungen, Datenabfluss
- Empfehlungen liefern: priorisiert nach Risiko und Umsetzungsaufwand
Edge Cases
- Fehlender State-Zugriff: nur statische Analyse, Annahmen explizit dokumentieren
- Multi-Cloud Repo: cloud-spezifische Findings markieren, generische Empfehlung bevorzugen
for_each/countÄnderungen: potenzielle Massendeployments besonders hervorheben
Example Input
"Bitte prüfe dieses Terraform-Diff für unser Prod-VPC- und IAM-Modul auf Security- und Kostenrisiken."
Example Output
- Risiko:
high–0.0.0.0/0auf Admin-Port (Deployment blockieren bis behoben) - Risiko:
medium– IAM wildcard action in deployment role - Kosten: erwarteter Monatsanstieg durch neue NAT Gateways
- Empfehlung: Security Group einschränken, IAM policy härten, NAT architektur prüfen