Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
advisory-database — 社区拥有的 Python 包(PyPI)安全公告数据库,以 OSV 格式提供结构化漏洞数据,便于与 pip-audit 和 OSV 等工具集成。 | Kitploit
工具/GitHubGitHub/pypa/advisory-database
漏洞分析DevSecOps威胁情报供应链安全精选资源
GitHubpypa/advisory-database

advisory-database

社区拥有的 Python 包(PyPI)安全公告数据库,以 OSV 格式提供结构化漏洞数据,便于与 pip-audit 和 OSV 等工具集成。

查看仓库
36810983天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Python 打包安全公告数据库

这是一个社区拥有的仓库,用于存放发布在 https://pypi.org 上的软件包的安全公告。

安全公告存放在 vulns 目录中,采用 简单格式 的 YAML 编码。

贡献安全公告

提交拉取请求

现有条目可以通过简单地创建拉取请求来编辑。

要引入新条目,请创建一个拉取请求,其中包含一个名称匹配 PYSEC-0000-<anything>.yaml 的新文件。合并后,自动化工具将分配一个正式的 ID。

您可以通过运行以下命令来验证 YAML 文件的结构:

root@kitploit:~
pipx run check-jsonschema --schemafile https://raw.githubusercontent.com/ossf/osv-schema/main/validation/schema.json <PATH TO YAML FILE>

分类流程

现有的大部分漏洞都是从 NVD CVE 数据源收集的。

我们使用 这个工具, 它执行大量启发式算法来将 CVE 与精确的 Python 包和版本进行匹配(这是一个难题!),并辅以少量人工分类来生成这里的 .yaml 条目。

使用这些数据

将特定属性标记为易受攻击

为了帮助减少误报匹配,此数据库中的条目可以包含有关软件包中易受攻击的特定代码元素的详细信息。 此数据库中的 OSV 条目具有以下 ecosystem_specific 定义来编码这些信息:

root@kitploit:~
"ecosystem_specific": {
  "imports": [
    { 
       "attribute": string,
       "modules": [ string ],
    }
  ]
}

"imports" 是一个 JSON 数组,包含受漏洞影响的模块和属性... 例如,影响 PIL::ImageFont 的漏洞可以表示为...

root@kitploit:~
"imports": [
  {
    "attribute": "ImageFont",
    "modules": ["PIL"]
  }
]

这等同于 PIL:ImageFont。如果第二个属性 ImageFont2 也受到影响,则需要在 imports 数组中添加第二个导入条目。

root@kitploit:~
"imports": [
  { "attribute": "ImageFont", "modules": ["PIL"] },
  { "attribute": "ImageFont2", "modules": ["PIL"] }
]

可通过多个路径访问的属性可以用紧凑形式表示。考虑来自 django 项目 的属性 django.db.models:JSONField。 属性 django.db.models:JSONField 是 django.db.models.fields.json:JSONField 的再导出,两者都是有效路径。 这些可以压缩为更紧凑的 OSV 表示形式:

root@kitploit:~
{
  "attribute": "JSONField",
  "modules": ["django.db.models", "django.db.models.fields.json"]
}

工具

这些数据由 pip-audit 提供, 它提供了一个 CLI,用于解析环境或项目中的 Python 依赖项并识别已知漏洞:

root@kitploit:~
python -m pip install pip-audit
python -m pip-audit -r requirements.txt

您也可以在 GitHub Actions 上使用 pypa/gh-action-pip-audit:

root@kitploit:~
jobs:
  pip-audit:
    steps:
      - uses: pypa/[email protected]
        with:
          inputs: requirements.txt

API

漏洞已集成到 Open Source Vulnerabilities 项目中,该项目提供了一个 API 来查询漏洞,如下所示:

root@kitploit:~
$ curl -X POST -d \
          '{"version": "2.4.1", "package": {"name": "jinja2", "ecosystem": "PyPI"}}' \
          "https://api.osv.dev/v1/query"

这些数据也已集成到 PyPI JSON API 中。

行为准则

所有与此项目互动的人员都应遵守 PSF 行为准则。

下载工具