
Audite les environnements Python, les fichiers requirements et les arbres de dépendances pour les vulnérabilités de sécurité connues, et peut les corriger automatiquement
pip-audit est un outil pour analyser les environnements Python à la recherche de paquets présentant des vulnérabilités connues. Il utilise la Base de données d'avis Python Packaging Advisory Database (https://github.com/pypa/advisory-database) via l'API JSON PyPI comme source de rapports de vulnérabilité.
Ce projet est maintenu en partie par Trail of Bits avec le soutien de Google. Il ne s'agit pas d'un produit officiel de Google ou de Trail of Bits.
requirements--fix)pip locaux existantspip-audit nécessite Python 3.10 ou plus récent, et peut être installé directement via pip :```bash
python -m pip install pip-audit
### Paquets tiers
Il existe plusieurs paquets **tiers** pour `pip-audit`. Les matrices et badges ci-dessous en listent quelques-uns :
[](https://repology.org/project/python:pip-audit/versions)
[](https://repology.org/project/pip-audit/versions)
[][#conda-forge-package]
[][#conda-forge-package]
[#conda-forge-package]: https://anaconda.org/conda-forge/pip-audit
En particulier, `pip-audit` peut être installé via `conda` :```bash
conda install -c conda-forge pip-audit
Les paquets tiers ne sont pas directement supportés par ce projet. Veuillez consulter la documentation de votre gestionnaire de paquets pour des instructions d'installation plus détaillées.
pip-audit a une action GitHub officielle !
Vous pouvez l'installer depuis le GitHub Marketplace, ou l'ajouter manuellement à votre CI :```yaml jobs: pip-audit: steps: - uses: pypa/[email protected] with: inputs: requirements.txt
Voir la
[documentation de l'action](https://github.com/pypa/gh-action-pip-audit/blob/main/README.md)
pour plus de détails et des exemples d'utilisation.
### Support de `pre-commit`
`pip-audit` prend en charge [`pre-commit`](https://pre-commit.com/).
Par exemple, utiliser `pip-audit` via `pre-commit` pour auditer un fichier requirements :```yaml
- repo: https://github.com/pypa/pip-audit
rev: v2.10.1
hooks:
- id: pip-audit
args: ["-r", "requirements.txt"]
ci:
# Leave pip-audit to only run locally and not in CI
# pre-commit.ci does not allow network calls
skip: [pip-audit]
Tous les arguments pip-audit documentés ci-dessous peuvent être passés.
Vous pouvez exécuter pip-audit en tant que programme autonome, ou via python -m:```bash
pip-audit --help
python -m pip_audit --help
<!-- @begin-pip-audit-help@ -->```
usage: pip-audit [-h] [-V] [-l] [-r REQUIREMENT] [--locked] [-f FORMAT]
[-s SERVICE] [--osv-url OSV_URL] [-d] [-S]
[--desc [{on,off,auto}]] [--aliases [{on,off,auto}]]
[--cache-dir CACHE_DIR] [--progress-spinner {on,off}]
[--timeout TIMEOUT] [--path PATH] [-v] [--fix]
[--require-hashes] [--index-url INDEX_URL]
[--extra-index-url URL] [--skip-editable] [--no-deps]
[-o FILE] [--ignore-vuln ID] [--disable-pip]
[project_path]
audit the Python environment for dependencies with known vulnerabilities
positional arguments:
project_path audit a local Python project at the given path
(default: None)