Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

pip-audit

devsecops

Définition

pip-audit est un outil en ligne de commande maintenu par la Python Packaging Authority (PyPA) qui audite les dépendances d'un projet Python pour détecter les packages présentant des vulnérabilités connues. Il analyse l'environnement Python actif, un fichier requirements.txt ou un fichier de lock comme pyproject.toml, puis interroge par défaut le PyPI JSON API Advisory Database ainsi que l'Open Source Vulnerabilities database (OSV.dev), une base agrégeant des avis de sécurité provenant de multiples écosystèmes et maintenue avec le support de Google. Pour chaque dépendance vulnérable identifiée, l'outil rapporte l'identifiant de l'avis, la description de la faille et, lorsque disponible, la version corrigée recommandée, ce qui permet une remédiation directe sans recherche manuelle supplémentaire. L'option --fix permet même de mettre à niveau automatiquement les packages concernés vers une version sûre. pip-audit peut être exécuté en mode hors ligne en pointant vers une base de vulnérabilités locale, un usage fréquent dans des environnements air-gapped ou à forte contrainte de conformité. Contrairement à des solutions commerciales comme Snyk ou Dependabot, pip-audit reste un outil léger, sans backend cloud obligatoire, facilement intégrable dans un pipeline CI via pip install pip-audit && pip-audit, ce qui en fait un choix courant pour les équipes cherchant une analyse de composition logicielle (SCA) simple et gratuite sur l'écosystème Python.

Description

pip-audit audite les dépendances Python déclarées dans requirements.txt ou pyproject.toml contre PyPI Advisory Database (PyPA) et Open Source Vulnerabilities (OSV). Il propose les versions corrigées et supporte les sorties JSON/SBOM CycloneDX.

Mise en œuvre

Exécuter pip-audit --requirement requirements.txt --format json -o pip-audit.json dans le pipeline CI. Combiner avec pip-audit --fix pour mettre à jour automatiquement vers les versions patchées dans les MRs de sécurité.

Points clés

  • Virtual environment aware : auditer un venv existant avec pip-audit --path venv/
  • OSV source : couvre les vulnérabilités non encore dans la base PyPA
  • SBOM output : --format cyclonedx-json pour intégration Dependency-Track

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis