Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
pyscan — Python-Abhängigkeits-Schwachstellenscanner, geschrieben in Rust. | Kitploit
Tools/GitHubGitHub/ohaswin/pyscan
Statische AnalyseSchwachstellenscannerCode-AnalyseDevSecOpsLieferkettensicherheit
GitHubohaswin/pyscan

pyscan

Python-Abhängigkeits-Schwachstellenscanner, geschrieben in Rust.

Repository anzeigen
249949vor 3 MonatenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Pyscan

CI License PyPI Crates.io Crates.io Downloads PyPI Downloads

Pyscan Leistungs-Benchmark

Pyscan ist ein hochgradig nebenläufiger Schwachstellenscanner, geschrieben in Rust. Er durchläuft automatisch Ihr Python-Projekt, extrahiert Abhängigkeiten in verschiedenen Paketformaten und gleicht sie in einer einzigen asynchronen Batch-Anfrage mit der Open Source Vulnerabilities (OSV)-Datenbank ab.


Pyscan wurde entwickelt, um die Leistungs- und Speicherengpässe herkömmlicher Python-basierter Sicherheitstools zu lösen:

  • Leistungssteigerungen: Erreicht eine bis zu 5,25-fache Beschleunigung gegenüber branchenüblichen Tools wie pip-audit und safety bei mittleren bis großen Datensätzen. Die Laufzeit von Pyscan folgt einem $O(\text{vulns})$-Zeitkomplexitätsmodell – die Ausführungszeit skaliert mit der Anzahl der gefundenen Schwachstellen, nicht mit der Anzahl Ihrer Abhängigkeiten.
  • Flacher Speicherverbrauch: Der Speicherverbrauch von Pyscan bleibt völlig flach (~45 MB), unabhängig davon, ob Sie 15 oder über 700 Abhängigkeiten scannen. Ziemlich solide für speicherbeschränkte CI/CD-Pipelines.
  • Universelle Unterstützung: Löst Abhängigkeiten automatisch auf und extrahiert sie aus SBOMs (CycloneDX, SPDX), uv.lock, requirements.txt, pyproject.toml (Poetry, Hatch, PDM, Flit) oder dynamisch durch das Parsen Ihres rohen .py-Quellcodes.
  • Erreichbarkeitsanalyse: Pyscan geht über die statische Manifest-Analyse hinaus. Es verwendet Heuristiken, um Ihren Quellcode zu scannen und genau zu lokalisieren und hervorzuheben, wo eine verwundbare Abhängigkeit importiert wird – sofortiger Kontext für die Behebung.

Lesen Sie die ausführliche Analyse im Benchmarks Report.

Installation

Sie können Pyscan über pipx, pip (kompiliertes Python-Wheel) oder cargo (natives Rust-Binary) installieren:

# via pipx (recommended) (Note the "-rs" suffix)
pipx install pyscan-rs

# via pip (Note the "-rs" suffix) 
pip install pyscan-rs

# via Cargo
cargo install pyscan

Verwendung

Führen Sie einfach pyscan im Wurzelverzeichnis Ihres Projekts aus, oder geben Sie ein bestimmtes Quellverzeichnis an:

# Scan the current directory
pyscan

# Scan a specific directory
pyscan -d path/to/src

Priorität der Abhängigkeitsauflösung

Falls mehrere Quelldateien vorhanden sind, extrahiert Pyscan Abhängigkeiten gemäß dieser Prioritätskette:

  1. SBOMs (bom.json, spdx.json)
  2. uv.lock
  3. requirements.txt
  4. pyproject.toml
  5. Roher Quellcode (.py)

Pyscan greift auf PyPI zurück, um die neueste Version abzufragen, wenn eine Abhängigkeit ohne strikt festgelegte Version gefunden wird – die Einhaltung der PEP-508-Syntax wird jedoch dringend empfohlen.

Aufbau & Architektur

Pyscan benötigt eine Rust-Toolchain >= v1.70 und nutzt asynchrone Netzwerkfähigkeiten über reqwest und tokio, um OSV-Abfragen zu parallelisieren und den Durchsatz zu maximieren. Wenn Sie daran interessiert sind, wie Parser und Scanner strukturiert sind, werfen Sie einen Blick auf die Architekturübersicht.

Haftungsausschluss

Pyscan ist ein hochoptimiertes Tool, wurde aber noch nicht in allen Randfällen ausgiebig getestet. Es garantiert nicht, dass Ihr Code zu 100 % vor allen Vektoren sicher ist. Ich empfehle dringend einen mehrschichtigen Sicherheitsansatz zusammen mit Tools wie Dependabot, pip-audit oder Trivy. PRs und Issues sind herzlich willkommen!

Roadmap (Stand April 2026)

  • Unterstützung für CycloneDX- und SPDX-SBOMs hinzugefügt.
  • Persistente Zustandsdarstellung der Sicherheitslage eines Projekts.
  • Grafische DAG-Analyse transitiver Abhängigkeiten.
  • Verbesserte Erreichbarkeitsanalyse für tief verschachtelte Importe.

Spenden

Ich habe dieses Projekt gestartet, als ich ein pleitegehender Highschool-Schüler war, und jetzt bin ich ein pleitegehender College-Student. Wenn Pyscan Ihren CI/CD-Pipelines wertvolle Zeit und RAM gespart hat, denken Sie darüber nach, mir einen Kaffee zu kaufen:

ko-fi

Tool herunterladen