
Audita entornos Python, archivos de requisitos y árboles de dependencias en busca de vulnerabilidades de seguridad conocidas, y puede corregirlas automáticamente.
pip-audit es una herramienta para escanear entornos Python en busca de paquetes
con vulnerabilidades conocidas. Utiliza la Base de Datos de Asesoramiento de Empaquetado de Python
(https://github.com/pypa/advisory-database) a través de la
API JSON de PyPI como fuente
de informes de vulnerabilidades.
Este proyecto es mantenido en parte por Trail of Bits con el apoyo de Google. Esto no es un producto oficial de Google ni de Trail of Bits.
--fix)pippip-audit requiere Python 3.10 o superior, y se puede instalar directamente mediante pip:```bash
python -m pip install pip-audit
### Paquetes de terceros
Existen múltiples paquetes **de terceros** para `pip-audit`. Las matrices e insignias a continuación listan algunos de ellos:
[](https://repology.org/project/python:pip-audit/versions)
[](https://repology.org/project/pip-audit/versions)
[][#conda-forge-package]
[][#conda-forge-package]
[#conda-forge-package]: https://anaconda.org/conda-forge/pip-audit
En particular, `pip-audit` puede instalarse mediante `conda`:```bash
conda install -c conda-forge pip-audit
Los paquetes de terceros no son compatibles directamente con este proyecto. Consulte la documentación de su gestor de paquetes para obtener instrucciones de instalación más detalladas.
pip-audit tiene una Acción de GitHub oficial!
Puede instalarla desde el Marketplace de GitHub, o agregarla manualmente a su CI:```yaml jobs: pip-audit: steps: - uses: pypa/[email protected] with: inputs: requirements.txt
Consulte la
[documentación de la acción](https://github.com/pypa/gh-action-pip-audit/blob/main/README.md)
para más detalles y ejemplos de uso.
### Soporte de `pre-commit`
`pip-audit` tiene soporte para [`pre-commit`](https://pre-commit.com/).
Por ejemplo, usando `pip-audit` a través de `pre-commit` para auditar un archivo de requisitos:```yaml
- repo: https://github.com/pypa/pip-audit
rev: v2.10.1
hooks:
- id: pip-audit
args: ["-r", "requirements.txt"]
ci:
# Leave pip-audit to only run locally and not in CI
# pre-commit.ci does not allow network calls
skip: [pip-audit]
Cualquier argumento de pip-audit documentado a continuación puede ser pasado.
Puede ejecutar pip-audit como un programa independiente, o mediante python -m:```bash
pip-audit --help
python -m pip_audit --help
<!-- @begin-pip-audit-help@ -->```
usage: pip-audit [-h] [-V] [-l] [-r REQUIREMENT] [--locked] [-f FORMAT]
[-s SERVICE] [--osv-url OSV_URL] [-d] [-S]
[--desc [{on,off,auto}]] [--aliases [{on,off,auto}]]
[--cache-dir CACHE_DIR] [--progress-spinner {on,off}]
[--timeout TIMEOUT] [--path PATH] [-v] [--fix]
[--require-hashes] [--index-url INDEX_URL]
[--extra-index-url URL] [--skip-editable] [--no-deps]
[-o FILE] [--ignore-vuln ID] [--disable-pip]
[project_path]
audit the Python environment for dependencies with known vulnerabilities
positional arguments:
project_path audit a local Python project at the given path
(default: None)