pip-audit

pip-audit -r requirements.txt

Analiza las dependencias Python con pip-audit, detectando las vulnerabilidades conocidas de los paquetes instalados o declarados.

Ejecútalo en el pipeline de los proyectos Python cuando quieras el análisis de las dependencias: pip-audit consulta la base de vulnerabilidades (PyPI/OSV) con los paquetes instalados (o los del requirements) y reporta los hallazgos — los paquetes con CVEs, la severidad y la versión del fix. Es el SCA de Python de referencia (de PyPA): el check del pipeline con el formato del ecosistema. En el DevSecOps de Python, pip-audit es el filtro del pipeline: el hallazgo de severidad alta bloquea el merge y el fix se aplica (la actualización del paquete).

No lo uses como análisis completo: pip-audit cubre los CVEs de la base (OSV/PyPI) — las vulnerabilidades del código (SAST, 002) están fuera. La base se actualiza: los CVEs nuevos requieren el re-escaneo (y la actualización de la base de pip-audit). Y ojo: pip-audit detecta por la versión del paquete — las dependencias transitivas se incluyen (con el árbol); los falsos positivos del reachability se trian. Para la cobertura comercial, Snyk (019); pip-audit es el SCA open source de Python.