
pip-audit は、既知の脆弱性を持つパッケージをスキャンするためのPython環境向けツールです。脆弱性レポートのソースとして、PyPI JSON APIを介してPython Packaging Advisory Database (https://github.com/pypa/advisory-database)を利用します。
このプロジェクトは、Trail of Bits と Google の支援により部分的にメンテナンスされています。これはGoogleまたはTrail of Bitsの公式製品ではありません。
--fix) に対応pip キャッシュをシームレスに再利用pip-audit には Python 3.10 以降が必要で、pip を使って直接インストールできます:```bash
python -m pip install pip-audit
### サードパーティパッケージ
`pip-audit` には多数の **サードパーティ** パッケージがあります。以下のマトリックスとバッジはその一部を示しています:
[](https://repology.org/project/python:pip-audit/versions)
[](https://repology.org/project/pip-audit/versions)
[][#conda-forge-package]
[][#conda-forge-package]
[#conda-forge-package]: https://anaconda.org/conda-forge/pip-audit
特に、`pip-audit` は `conda` を使用してインストールできます:```bash
conda install -c conda-forge pip-audit
サードパーティパッケージは、このプロジェクトでは直接サポートされていません。より詳細なインストールガイダンスについては、パッケージマネージャーのドキュメントを参照してください。
pip-audit には 公式の GitHub Action があります!
これは GitHub Marketplace からインストールするか、手動で CI に追加することができます:```yaml jobs: pip-audit: steps: - uses: pypa/[email protected] with: inputs: requirements.txt
詳細と使用例については、
[アクションのドキュメント](https://github.com/pypa/gh-action-pip-audit/blob/main/README.md)
を参照してください。
### `pre-commit` のサポート
`pip-audit` は [`pre-commit`](https://pre-commit.com/) をサポートしています。
例えば、`pre-commit` 経由で `pip-audit` を使用して要件ファイルを監査する場合:```yaml
- repo: https://github.com/pypa/pip-audit
rev: v2.10.1
hooks:
- id: pip-audit
args: ["-r", "requirements.txt"]
ci:
# Leave pip-audit to only run locally and not in CI
# pre-commit.ci does not allow network calls
skip: [pip-audit]
下記に記載されている pip-audit の引数はすべて渡すことができます。
pip-audit はスタンドアロンプログラムとして、または python -m 経由で実行できます:```bash
pip-audit --help
python -m pip_audit --help
<!-- @begin-pip-audit-help@ -->```
usage: pip-audit [-h] [-V] [-l] [-r REQUIREMENT] [--locked] [-f FORMAT]
[-s SERVICE] [--osv-url OSV_URL] [-d] [-S]
[--desc [{on,off,auto}]] [--aliases [{on,off,auto}]]
[--cache-dir CACHE_DIR] [--progress-spinner {on,off}]
[--timeout TIMEOUT] [--path PATH] [-v] [--fix]
[--require-hashes] [--index-url INDEX_URL]
[--extra-index-url URL] [--skip-editable] [--no-deps]
[-o FILE] [--ignore-vuln ID] [--disable-pip]
[project_path]
audit the Python environment for dependencies with known vulnerabilities
positional arguments:
project_path audit a local Python project at the given path
(default: None)