Сегодня
pip install может означать установку бэкдора, даже если пакет выглядит легитимным.За последний год:
➕ вредоносные обновления популярных библиотек
➕ typosquatting-пакеты с удалённым управлением
➕ фишинг аккаунтов мейнтейнеров и заражённые релизы
pip-audit — официальный инструмент PyPA для проверки зависимостей на известные уязвимости.
Что он делает:
— сканирует виртуальное окружение или requirements
— сверяется с официальной базой уязвимостей
— падает сразу, если найден риск
✔️ Лучший практический паттерн
Не только CI — запускать аудит прямо в unit-тестах.
Идея простая:
1. Добавить
pip-audit в dev-зависимости2. Написать тест, который:
— запускает
pip-audit— фейлит билд при проблемах
В итоге проверка выполняется:
— локально у разработчиков
— в CI
— в git hooks
➡️ Подробная статья по безопасным пакетам
📍 Навигация: Вакансии • Задачи • Собесы
🐸 Библиотека питониста
#буст