pip-audit

pip-audit -r requirements.txt

Analise as dependências Python com pip-audit, detectando vulnerabilidades conhecidas nos pacotes instalados ou declarados.

Execute-o no pipeline de projetos Python quando quiser a análise de dependências: o pip-audit consulta a base de vulnerabilidades (PyPI/OSV) com os pacotes instalados (ou os do requirements) e reporta os achados — pacotes com CVEs, severidade e versão do fix. É o SCA de referência do Python (da PyPA): o check do pipeline com o formato do ecossistema. No DevSecOps de Python, o pip-audit é o gate do pipeline: o achado de severidade alta bloqueia o merge e o fix é aplicado (a atualização do pacote).

Não o use como análise completa: o pip-audit cobre CVEs da base (OSV/PyPI) — vulnerabilidades de código (SAST, 002) estão fora. A base é atualizada: novos CVEs exigem re-escaneamento (e atualização da base do pip-audit). E atenção: o pip-audit detecta pela versão do pacote — dependências transitivas são incluídas (com a árvore); falsos positivos de reachability são triados. Para cobertura comercial, Snyk (019); o pip-audit é o SCA open source de Python.