safety-db:Python包已知安全漏洞数据库,助力依赖安全检测

A curated database of insecure Python packages

Branch2Tags5
FilesLast commitLast update
2 months ago
8 years ago
9 years ago
6 years ago
9 years ago
8 years ago
8 years ago
6 years ago
9 years ago
9 years ago
5 years ago
5 years ago

安全数据库(Safety DB)是什么?

安全数据库是一个记录Python包已知安全漏洞的资料库。数据由pyup.io提供,并每月与该存储库同步一次。大部分条目是通过筛选CVE和变更日志中的特定关键词,然后进行人工审核得出的。

工具

  • Safety CI 是深度集成于GitHub的服务,在pyup.io上可用,用于检查你的提交和拉取请求。
  • Safety 是一个命令行工具,用于本地或CI服务器上检查虚拟环境和需求文件。
  • Safety Django 是Django的一个扩展,在管理界面中会提示你安装的Django版本是否存在安全隐患。
  • Safety Bar(测试版)是一款适用于macOS的任务栏应用程序。
  • 由Lucas Cimon提供的预提交钩子
  • pipenv check依赖safety和Safety-DB来检测锁定组件中的已知漏洞。

安装

pip install safety-db

使用

from safety_db import INSECURE, INSECURE_FULL

这不是什么?

这不是一个黑名单或需要避免的软件包列表。软件包维护者通过记录和修复安全问题,使这些问题能在这里列出,展示出极大的责任感。在考虑将软件包用于生产环境时,这是极其宝贵的资源。

使用这些数据

对于人类:

对于机器人:

查看data目录:

  • insecure.json 包含了仅包名和所有不安全的发布版本的简单列表。
  • insecure_full.json 另外还包含了CVE描述、URL,或相关部分的变更日志。

数据库遵循CC BY-NC-SA 4.0许可。这允许你在非商业项目中使用数据,只要链接回此仓库。如果需要商业项目的许可证,请联系support@pyup.io。

Introduction

A curated database of insecure Python packages

Customize your domain