Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
pyscan — сканер уязвимостей зависимостей Python, написанный на Rust. | Kitploit
Инструменты/GitHubGitHub/ohaswin/pyscan
Статический анализСканеры уязвимостейАнализ КодаDevSecOpsБезопасность Цепочки Поставок
GitHubohaswin/pyscan

pyscan

сканер уязвимостей зависимостей Python, написанный на Rust.

Репозиторий
24992 месяцев назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Pyscan

CI License PyPI Crates.io Crates.io Downloads PyPI Downloads

Бенчмарк производительности Pyscan

Pyscan — это высококонкурентный сканер уязвимостей, написанный на Rust. Он автоматически обходит ваш Python-проект, извлекает зависимости в различных форматах упаковки и сверяет их с базой данных Open Source Vulnerabilities (OSV) в одном асинхронном пакетном запросе.


Pyscan был создан для устранения узких мест по производительности и памяти традиционных инструментов безопасности на Python:

  • Прирост производительности: достигает ускорения до 5.25 раза по сравнению с отраслевыми стандартами, такими как pip-audit и safety, на наборах данных среднего и большого размера. Время выполнения Pyscan соответствует модели сложности $O(\text{vulns})$: оно масштабируется от количества найденных уязвимостей, а не от количества ваших зависимостей.
  • Постоянное потребление памяти: использование памяти Pyscan остаётся полностью стабильным (~45 МБ) независимо от того, сканируете ли вы 15 зависимостей или более 700. Весьма достойно для CI/CD-конвейеров с ограниченной памятью.
  • Универсальная поддержка: автоматически разрешает и извлекает зависимости из SBOM (CycloneDX, SPDX), uv.lock, requirements.txt, pyproject.toml (Poetry, Hatch, PDM, Flit) или динамически анализируя ваш исходный код .py.
  • Анализ достижимости: Pyscan выходит за рамки статического разбора манифестов. Он использует эвристики для сканирования исходного кода, находя и подсвечивая точные места импорта уязвимой зависимости, что даёт мгновенный контекст для устранения проблемы.

Подробный разбор читайте в отчёте о бенчмарках.

Установка

Вы можете установить Pyscan через pipx, pip (скомпилированный Python-wheel) или cargo (нативный Rust-бинарник):

root@kitploit:~
# via pipx (recommended) (Note the "-rs" suffix)
pipx install pyscan-rs

# via pip (Note the "-rs" suffix) 
pip install pyscan-rs

# via Cargo
cargo install pyscan

Использование

Просто запустите pyscan в корневом каталоге вашего проекта или укажите конкретную папку с исходниками:

root@kitploit:~
# Scan the current directory
pyscan

# Scan a specific directory
pyscan -d path/to/src

Приоритет разрешения зависимостей

Если присутствует несколько исходных файлов, Pyscan извлекает зависимости в следующем порядке приоритета:

  1. SBOM (bom.json, spdx.json)
  2. uv.lock
  3. requirements.txt
  4. pyproject.toml
  5. Исходный код (.py)

Если зависимость найдена без строго зафиксированной версии, Pyscan вернётся к запросу последней версии через PyPI, хотя настоятельно рекомендуется придерживаться синтаксиса PEP-508.

Сборка и архитектура

Pyscan требует Rust-тулчейн >= v1.70 и использует асинхронные сетевые взаимодействия через reqwest и tokio для параллелизации OSV-запросов и максимальной пропускной способности. Если вам интересно, как устроены парсер и сканер, загляните в обзор архитектуры.

Отказ от ответственности

Pyscan — это высокооптимизированный инструмент, но он ещё не проверен в бою на всех граничных случаях. Он не гарантирует, что ваш код на 100% защищён от всех векторов атак. Я настоятельно рекомендую использовать многоуровневый подход к безопасности вместе с такими инструментами, как Dependabot, pip-audit или Trivy. Пул-реквесты и issue приветствуются!

Дорожная карта (по состоянию на апрель 2026 года)

  • Добавить поддержку SBOM CycloneDX и SPDX.
  • Постоянное сохранение состояния безопасности проекта.
  • Графический DAG-анализ транзитивных зависимостей.
  • Улучшенный анализ достижимости для глубоко вложенных импортов.

Поддержать

Я начал этот проект, когда был нищим школьником, а теперь я нищий студент. Если Pyscan сэкономил вашим CI/CD-конвейерам драгоценное время и память, подумайте о том, чтобы купить мне кофе:

ko-fi

Скачать инструмент