pip-audit

PyPA

Audita pacotes Python instalados contra o Python Advisory Database.

Aplicações e Cadeia de Suprimentos Gratuito e Open Source CLI Em Estudo Cross-platform

Cyber Kill Chain e Ciclo do Defensor

Atacante — Kill Chain
1 Reconhecimento
2 Armamento
3 Entrega
4 Exploração
5 Instalação
6 Comando e Controle
7 Ações sobre Objetivos
Defensor — Ciclo de RI
8 Preparação
9 Detecção e Análise
10 Contenção, Erradicação e Recuperação
11 Atividade Pós-Incidente

Descrição

O pip-audit resolve a árvore de dependências e verifica cada pacote contra o banco de avisos do PyPI, reportando o CVE e a versão que corrige. É mantido pela Python Packaging Authority, o que o torna a escolha padrão frente às alternativas.

Ele atende ao OWASP A06: Componentes Vulneráveis e Desatualizados — a categoria que não exige nenhuma habilidade de exploração, porque a vulnerabilidade chega por uma linha de requirements.txt que ninguém releu.

Casos de uso

  • Gate de CI que falha diante de dependência vulnerável conhecida
  • Auditar um requirements.txt herdado com o projeto
  • Produzir a trilha de evidências para uma atualização de dependência

Exemplo

pip-audit --requirement requirements.txt --strict