Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
pip-audit — 审计Python环境、需求文件以及依赖树中已知的安全漏洞,并可以自动修复它们 | Kitploit
工具/GitHubGitHub/pypa/pip-audit
漏洞扫描器DevSecOps秘密检测供应链安全
GitHubpypa/pip-audit

pip-audit

审计Python环境、需求文件以及依赖树中已知的安全漏洞,并可以自动修复它们

查看仓库网站
1.3k119214天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

pip-audit

CI PyPI version Packaging status OpenSSF Scorecard License

pip-audit 是一个用于扫描 Python 环境中已知漏洞包的工具。它通过 PyPI JSON API 使用 Python 打包咨询数据库 (https://github.com/pypa/advisory-database) 作为漏洞报告的来源。

该项目由 Trail of Bits 部分维护,并得到 Google 的支持。这不是 Google 或 Trail of Bits 的官方产品。

索引

  • 特性
  • 安装
    • 第三方包
    • GitHub Actions
    • pre-commit 支持
  • 用法
    • 环境变量
    • 退出码
    • 空运行
  • 示例
  • 故障排除
  • 技巧与提示
  • 安全模型
  • 许可
  • 贡献
  • 行为准则

特性

  • 支持审计本地环境和 requirements 风格的文件
  • 支持多种漏洞服务 (PyPI, OSV)
  • 支持以 CycloneDX XML 或 JSON 格式输出 SBOM
  • 支持自动修复有漏洞的依赖项 (--fix)
  • 支持人类可读和机器可读的输出格式(列式、Markdown、JSON)
  • 无缝复用你现有的本地 pip 缓存

安装

pip-audit 需要 Python 3.10 或更新版本,并可通过 pip 直接安装:```bash python -m pip install pip-audit

### 第三方包

`pip-audit` 有多个 **第三方** 包。以下矩阵和徽章列举了其中一些:

[![Packaging status](https://repology.org/badge/vertical-allrepos/python:pip-audit.svg)](https://repology.org/project/python:pip-audit/versions)
[![Packaging status](https://repology.org/badge/vertical-allrepos/pip-audit.svg)](https://repology.org/project/pip-audit/versions)
[![Conda - Platform](https://img.shields.io/conda/pn/conda-forge/pip-audit?logo=anaconda&style=flat)][#conda-forge-package]
[![Conda (channel only)](https://img.shields.io/conda/vn/conda-forge/pip-audit?logo=anaconda&style=flat&color=orange)][#conda-forge-package]

[#conda-forge-package]: https://anaconda.org/conda-forge/pip-audit

特别是,`pip-audit` 可以通过 `conda` 安装:```bash
conda install -c conda-forge pip-audit

第三方软件包不受本项目直接支持。请查阅您的包管理器文档以获取更详细的安装指南。

GitHub Actions

pip-audit 有一个官方 GitHub Action!

您可以从 GitHub Marketplace 安装它,或者手动添加到您的 CI:```yaml jobs: pip-audit: steps: - uses: pypa/[email protected] with: inputs: requirements.txt

查阅
[操作文档](https://github.com/pypa/gh-action-pip-audit/blob/main/README.md)
获取更多详情和使用示例。

### `pre-commit` 支持

`pip-audit` 支持 [`pre-commit`](https://pre-commit.com/)。

例如,通过 `pre-commit` 使用 `pip-audit` 审计 requirements 文件:```yaml
  - repo: https://github.com/pypa/pip-audit
    rev: v2.10.1
    hooks:
      -   id: pip-audit
          args: ["-r", "requirements.txt"]

ci:
  # Leave pip-audit to only run locally and not in CI
  # pre-commit.ci does not allow network calls
  skip: [pip-audit]

以下文档中描述的任何 pip-audit 参数都可以传递。

用法

你可以将 pip-audit 作为独立程序运行,或者通过 python -m 运行:```bash pip-audit --help python -m pip_audit --help

<!-- @begin-pip-audit-help@ -->```
usage: pip-audit [-h] [-V] [-l] [-r REQUIREMENT] [--locked] [-f FORMAT]
                 [-s SERVICE] [--osv-url OSV_URL] [-d] [-S]
                 [--desc [{on,off,auto}]] [--aliases [{on,off,auto}]]
                 [--cache-dir CACHE_DIR] [--progress-spinner {on,off}]
                 [--timeout TIMEOUT] [--path PATH] [-v] [--fix]
                 [--require-hashes] [--index-url INDEX_URL]
                 [--extra-index-url URL] [--skip-editable] [--no-deps]
                 [-o FILE] [--ignore-vuln ID] [--disable-pip]
                 [project_path]

audit the Python environment for dependencies with known vulnerabilities

positional arguments:
  project_path          audit a local Python project at the given path
                        (default: None)
下载工具