
Infrastructure As Code Reviewer
Review Terraform, Pulumi & CloudFormation for security, cost, and compliance issues
What You Can Do
You can submit Terraform, Pulumi, or CloudFormation code—whether single files, modules, or multi-file stacks—and Claude will conduct production-grade security audits, identify cost optimization opportunities, verify compliance tagging requirements, and flag deviations from cloud best practices. Each finding receives a severity rating (Critical, High, Medium, Low) with specific, actionable remediation steps tailored to your infrastructure.
Features
Detects exposed credentials, overly permissive IAM policies, unencrypted data stores, and public-facing resources without access controls
Identifies over-provisioned resources, unnecessary redundancy, inefficient storage classes, and misconfigured auto-scaling
Validates required metadata for billing, ownership, and regulatory tracking across all resources
Reviews Terraform (HCL), Pulumi (Python/YAML), and CloudFormation (JSON/YAML) in a single pass
Classifies findings as Critical, High, Medium, or Low for risk-driven remediation planning
Verifies adherence to cloud provider recommendations and architectural patterns
Provides line-specific recommendations with context on why each issue matters and how to fix it
Handles single files, entire modules, or multi-file infrastructure stacks
Example Output
Security Finding (Critical)
- Issue: S3 bucket has public read access via
acl = "public-read" - Risk: All objects in this bucket are readable by anyone on the internet
- Remediation: Change
aclto"private"and use CloudFront with OAI for public access
Cost Optimization (High)
- Issue: RDS instance t3.xlarge running with average CPU <5%
- Risk: You're paying for unused compute capacity (~$400/month)
- Recommendation: Downsize to t3.small and monitor performance
Compliance (Medium)
- Issue: EC2 instances missing required
EnvironmentandCostCentertags - Risk: Cannot allocate infrastructure costs to departments; fails compliance audit
- Remediation: Add
tags = { Environment = "prod", CostCenter = "eng-ops" }to all compute resources
What's Included
- infrastructure-as-code-reviewer.md: Core skill instruction file with review framework and severity definitions
- Security checklist: Pre-built security audit criteria covering credentials, IAM, encryption, and network exposure
- Cost optimization template: Inventory of common over-provisioning patterns and right-sizing recommendations
- Tagging & compliance framework: Required tag schema and regulatory mapping guide (GDPR, SOC2, CIS)
- Remediation snippets: Code examples for common fixes across Terraform, Pulumi, and CloudFormation
Who It's For
- Cloud engineers reviewing infrastructure pull requests before production deployment
- DevOps teams conducting security audits and compliance validation
- FinOps specialists identifying cost optimization opportunities in cloud stacks
- Solutions architects validating infrastructure designs against organizational standards
- Security engineers integrating IaC scanning into CI/CD pipelines
Best For
- Pre-production code reviews for Terraform, Pulumi, and CloudFormation
- Security vulnerability scanning and remediation planning
- Cost analysis and right-sizing recommendations
- Compliance tagging audits and regulatory gap identification
- Best practice alignment checks for cloud infrastructure







