pip-audit
devsecopsDéfinition
pip-audit est un outil en ligne de commande maintenu par la Python Packaging Authority (PyPA) qui audite les dépendances d'un projet Python pour détecter les packages présentant des vulnérabilités connues. Il analyse l'environnement Python actif, un fichier requirements.txt ou un fichier de lock comme pyproject.toml, puis interroge par défaut le PyPI JSON API Advisory Database ainsi que l'Open Source Vulnerabilities database (OSV.dev), une base agrégeant des avis de sécurité provenant de multiples écosystèmes et maintenue avec le support de Google. Pour chaque dépendance vulnérable identifiée, l'outil rapporte l'identifiant de l'avis, la description de la faille et, lorsque disponible, la version corrigée recommandée, ce qui permet une remédiation directe sans recherche manuelle supplémentaire. L'option --fix permet même de mettre à niveau automatiquement les packages concernés vers une version sûre. pip-audit peut être exécuté en mode hors ligne en pointant vers une base de vulnérabilités locale, un usage fréquent dans des environnements air-gapped ou à forte contrainte de conformité. Contrairement à des solutions commerciales comme Snyk ou Dependabot, pip-audit reste un outil léger, sans backend cloud obligatoire, facilement intégrable dans un pipeline CI via pip install pip-audit && pip-audit, ce qui en fait un choix courant pour les équipes cherchant une analyse de composition logicielle (SCA) simple et gratuite sur l'écosystème Python.
Description
pip-audit audite les dépendances Python déclarées dans requirements.txt ou pyproject.toml contre PyPI Advisory Database (PyPA) et Open Source Vulnerabilities (OSV). Il propose les versions corrigées et supporte les sorties JSON/SBOM CycloneDX.
Mise en œuvre
Exécuter pip-audit --requirement requirements.txt --format json -o pip-audit.json dans le pipeline CI. Combiner avec pip-audit --fix pour mettre à jour automatiquement vers les versions patchées dans les MRs de sécurité.
Points clés
- Virtual environment aware : auditer un venv existant avec
pip-audit --path venv/ - OSV source : couvre les vulnérabilités non encore dans la base PyPA
- SBOM output :
--format cyclonedx-jsonpour intégration Dependency-Track
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h