iac-terraform-audit

Audit Terraform, OpenTofu, Terragrunt, and Pulumi modules for state, security, and hygiene risks.

3|Updated Apr 1, 2026
One-click install
npx skills add https://github.com/anthril/official-claude-plugins --skill iac-terraform-audit
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: iac-terraform-audit
Source: https://github.com/anthril/official-claude-plugins/tree/main/plugins/devops/skills/iac-terraform-audit
Command: npx skills add https://github.com/anthril/official-claude-plugins --skill iac-terraform-audit

SYSTEM DOCUMENTATION & REQUIREMENTS

💡 This Skill includes scripts (resource) components.

What problem does it solve?

Infrastructure teams need to identify and remediate risks in IaC across multiple tooling ecosystems (Terraform, OpenTofu, Terragrunt, Pulumi) in a unified, auditable workflow.

Core Features & Use Cases

  • Perform per-module IaC risk assessments across A–H categories (state/backend, provider pinning, security, module hygiene, environment separation, drift risk, cost hotspots, testing/CI).
  • Generate a structured risk report with IDs, category scores, remediation guidance, and optional live plan outputs for remediation drafting.
  • Automate discovery of modules, exclusions, and cross-module relationships to surface architecture-level risks.

Quick Start

Run a local audit against your IaC project to generate a detailed per-module findings report and risk register.

Frequently Asked Questions about iac-terraform-audit

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I audit Terraform modules for security and compliance risks?

Auditing Terraform modules for security involves applying static analysis to assess state, backend, provider pinning, and module hygiene, generating a prioritized risk register with structured findings and remediation guidance.

Can I run a live Terraform plan check during an IaC audit?

You can optionally run live-plan checks for eligible modules during an IaC audit to identify drift risks and cost hotspots, producing structured findings and plan outputs suitable for remediation drafting.

Does this IaC audit approach work with OpenTofu, Terragrunt, and Pulumi?

This IaC audit approach works with OpenTofu, Terragrunt, and Pulumi by automatically discovering and enumerating modules across these tooling ecosystems to perform unified per-module risk assessments and surface architecture-level risks.

What is included in an IaC module hygiene risk assessment?

An IaC module hygiene risk assessment includes evaluating state and backend configurations, provider pinning, security, environment separation, drift risk, cost hotspots, and testing CI across categories A through H with structured category scores.

What's the best way to generate a remediation report for infrastructure as code?

The best way to generate a remediation report for infrastructure as code is to run a comprehensive audit that produces a structured risk register with IDs, category scores, and an optional cross-module summary suitable for automated reporting.

How do I identify cross-module relationships and architecture-level risks in IaC?

You identify cross-module relationships and architecture-level IaC risks by automating module discovery and analyzing exclusions across your project scope, producing a unified cross-module summary that surfaces these structural risks.