pip-audit:Python 依赖安全扫描工具
pip-audit 是 PyPA(Python Packaging Authority)维护的依赖安全扫描工具,用于检查 Python 环境和依赖文件中是否存在已知漏洞。数据来源是 Python Packaging Advisory Database,通过 PyPI JSON API 或 OSV 查询。
和 npm audit 类似,但 pip 本身没有内置 audit 功能,pip-audit 填补了这个空缺。
安装
pip install pip-audit
需要 Python 3.10+。也支持 conda 安装:
conda install -c conda-forge pip-audit
基本用法
扫描当前环境
pip-audit
直接扫描当前虚拟环境中安装的所有包,输出有漏洞的包及 CVE 编号。
扫描 requirements 文件
pip-audit -r requirements.txt
扫描项目路径
pip-audit /path/to/project
会自动识别项目中的依赖文件(requirements.txt、pyproject.toml、setup.cfg 等)。
扫描 lock 文件
pip-audit --locked /path/to/project