
Esegue audit degli ambienti Python, dei file dei requisiti e degli alberi delle dipendenze per vulnerabilità di sicurezza note e può correggerle automaticamente
pip-audit è uno strumento per scansionare ambienti Python alla ricerca di pacchetti con vulnerabilità note. Utilizza il Python Packaging Advisory Database (https://github.com/pypa/advisory-database) tramite l'API JSON di PyPI come fonte di report di vulnerabilità.
Questo progetto è mantenuto in parte da Trail of Bits con il supporto di Google. Questo non è un prodotto ufficiale di Google o Trail of Bits.
--fix)pippip-audit richiede Python 3.10 o successivo e può essere installato direttamente tramite pip:```bash
python -m pip install pip-audit
### Pacchetti di terze parti
Ci sono diversi pacchetti **di terze parti** per `pip-audit`. Le matrici e i badge sottostanti elencano alcuni di essi:
[](https://repology.org/project/python:pip-audit/versions)
[](https://repology.org/project/pip-audit/versions)
[][#conda-forge-package]
[][#conda-forge-package]
[#conda-forge-package]: https://anaconda.org/conda-forge/pip-audit
In particolare, `pip-audit` può essere installato tramite `conda`:```bash
conda install -c conda-forge pip-audit
I pacchetti di terze parti non sono supportati direttamente da questo progetto. Consulta la documentazione del tuo gestore di pacchetti per una guida all'installazione più dettagliata.
pip-audit ha una GitHub Action ufficiale!
Puoi installarla dal GitHub Marketplace, o aggiungerla manualmente alla tua CI:```yaml jobs: pip-audit: steps: - uses: pypa/[email protected] with: inputs: requirements.txt
Vedi la
[documentazione dell'azione](https://github.com/pypa/gh-action-pip-audit/blob/main/README.md)
per maggiori dettagli ed esempi di utilizzo.
### Supporto di `pre-commit`
`pip-audit` supporta [`pre-commit`](https://pre-commit.com/).
Ad esempio, utilizzando `pip-audit` tramite `pre-commit` per verificare un file dei requisiti:```yaml
- repo: https://github.com/pypa/pip-audit
rev: v2.10.1
hooks:
- id: pip-audit
args: ["-r", "requirements.txt"]
ci:
# Leave pip-audit to only run locally and not in CI
# pre-commit.ci does not allow network calls
skip: [pip-audit]
Tutti gli argomenti di pip-audit documentati di seguito possono essere passati.
Puoi eseguire pip-audit come programma autonomo, o tramite python -m:```bash
pip-audit --help
python -m pip_audit --help
<!-- @begin-pip-audit-help@ -->```
usage: pip-audit [-h] [-V] [-l] [-r REQUIREMENT] [--locked] [-f FORMAT]
[-s SERVICE] [--osv-url OSV_URL] [-d] [-S]
[--desc [{on,off,auto}]] [--aliases [{on,off,auto}]]
[--cache-dir CACHE_DIR] [--progress-spinner {on,off}]
[--timeout TIMEOUT] [--path PATH] [-v] [--fix]
[--require-hashes] [--index-url INDEX_URL]
[--extra-index-url URL] [--skip-editable] [--no-deps]
[-o FILE] [--ignore-vuln ID] [--disable-pip]
[project_path]
audit the Python environment for dependencies with known vulnerabilities
positional arguments:
project_path audit a local Python project at the given path
(default: None)