Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
advisory-database — Community-eigene Datenbank mit Sicherheitshinweisen für Python-Pakete auf PyPI, die strukturierte Schwachstellendaten im OSV-Format für die Integration mit Tools wie pip-audit und OSV bereitstellt. | Kitploit
Tools/GitHubGitHub/pypa/advisory-database
SchwachstellenanalyseDevSecOpsBedrohungsanalyseLieferkettensicherheitKuratierte Ressourcen
GitHubpypa/advisory-database

advisory-database

Community-eigene Datenbank mit Sicherheitshinweisen für Python-Pakete auf PyPI, die strukturierte Schwachstellendaten im OSV-Format für die Integration mit Tools wie pip-audit und OSV bereitstellt.

Repository anzeigen
36810940vor 4 TagenVon Kitploit geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

Python Packaging Advisory Database

Dies ist ein von der Community verwaltetes Repository mit Sicherheitshinweisen für Pakete, die auf https://pypi.org veröffentlicht werden.

Die Sicherheitshinweise befinden sich im Verzeichnis vulns und verwenden eine YAML-Kodierung eines einfachen Formats.

Beitragen von Sicherheitshinweisen

Erstellen eines Pull Requests

Bestehende Einträge können bearbeitet werden, indem Sie einfach einen Pull Request erstellen.

Um einen neuen Eintrag einzuführen, erstellen Sie einen Pull Request mit einer neuen Datei, deren Name dem Muster PYSEC-0000-<beliebig>.yaml entspricht. Diese wird später von der Automatisierung aufgegriffen, um nach dem Zusammenführen eine passende ID zuzuweisen.

Sie können die Struktur Ihrer YAML-Datei mit folgendem Befehl validieren:

root@kitploit:~
pipx run check-jsonschema --schemafile https://raw.githubusercontent.com/ossf/osv-schema/main/validation/schema.json <PFAD ZUR YAML-DATEI>

Triage-Prozess

Ein Großteil der vorhandenen Schwachstellen wird aus dem NVD CVE-Feed gesammelt.

Wir verwenden dieses Tool, das viele Heuristiken anwendet, um CVEs mit exakten Python-Paketen und Versionen abzugleichen (was ein schwieriges Problem ist!) sowie einen geringen Anteil manueller Triage, um die .yaml-Einträge hier zu generieren.

Verwendung dieser Daten

Markieren bestimmter Attribute als verwundbar

Um die Reduzierung falsch positiver Übereinstimmungen zu unterstützen, können Einträge in dieser Datenbank Details zu bestimmten Codeelementen eines Pakets enthalten, die verwundbar sind. OSV-Einträge in dieser Datenbank haben die folgende ecosystem_specific-Definition, um dies zu kodieren:

root@kitploit:~
"ecosystem_specific": {
  "imports": [
    { 
       "attribute": string,
       "modules": [ string ],
    }
  ]
}

„imports" ist ein JSON-Array, das die Module und Attribute enthält, die von der Schwachstelle betroffen sind... Beispielsweise kann eine Schwachstelle, die PIL::ImageFont betrifft, wie folgt dargestellt werden...

root@kitploit:~
"imports": [
  {
    "attribute": "ImageFont",
    "modules": ["PIL"]
  }
]

was äquivalent zu PIL:ImageFont ist. Wenn auch ein zweites Attribut ImageFont2 betroffen ist, muss dem imports-Array ein zweiter Importeintrag hinzugefügt werden.

root@kitploit:~
"imports": [
  { "attribute": "ImageFont", "modules": ["PIL"] },
  { "attribute": "ImageFont2", "modules": ["PIL"] }
]

Attribute, die über mehrere Pfade zugänglich sind, können in einer kompakten Form dargestellt werden. Betrachten Sie das Attribut django.db.models:JSONField aus dem django-Projekt. Das Attribut django.db.models:JSONField ist ein Re-Export von django.db.models.fields.json:JSONField, und beide sind gültige Pfade. Diese können zu einer kompakteren OSV-Darstellung zusammengefasst werden als:

root@kitploit:~
{
  "attribute": "JSONField",
  "modules": ["django.db.models", "django.db.models.fields.json"]
}

Werkzeuge

Diese Daten werden von pip-audit bereitgestellt, das eine CLI zum Auflösen von Python-Abhängigkeiten in einer Umgebung oder einem Projekt und zur Identifizierung bekannter Schwachstellen bietet:

root@kitploit:~
python -m pip install pip-audit
python -m pip-audit -r requirements.txt

Sie können auch pypa/gh-action-pip-audit auf GitHub Actions verwenden:

root@kitploit:~
jobs:
  pip-audit:
    steps:
      - uses: pypa/[email protected]
        with:
          inputs: requirements.txt

APIs

Schwachstellen sind in das Open Source Vulnerabilities-Projekt integriert, das eine API zum Abfragen von Schwachstellen wie folgt bereitstellt:

root@kitploit:~
$ curl -X POST -d \
          '{"version": "2.4.1", "package": {"name": "jinja2", "ecosystem": "PyPI"}}' \
          "https://api.osv.dev/v1/query"

Diese Daten wurden auch in die PyPI JSON API integriert.

Verhaltenskodex

Von allen Personen, die mit diesem Projekt interagieren, wird erwartet, dass sie den PSF Code of Conduct befolgen.

Tool herunterladen