O pip-audit resolve a árvore de dependências e verifica cada pacote contra o banco de avisos do PyPI, reportando o CVE e a versão que corrige. É mantido pela Python Packaging Authority, o que o torna a escolha padrão frente às alternativas.
Ele atende ao OWASP A06: Componentes Vulneráveis e Desatualizados — a categoria que não exige nenhuma habilidade de exploração, porque a vulnerabilidade chega por uma linha de requirements.txt que ninguém releu.