A curated database of insecure Python packages
| Files | Last commit | Last update |
|---|---|---|
| 2 months ago | ||
| 8 years ago | ||
| 9 years ago | ||
| 6 years ago | ||
| 9 years ago | ||
| 8 years ago | ||
| 8 years ago | ||
| 6 years ago | ||
| 9 years ago | ||
| 9 years ago | ||
| 5 years ago | ||
| 5 years ago |
Translated by AI, submit an issue feedback
安全数据库(Safety DB)是什么?
安全数据库是一个记录Python包已知安全漏洞的资料库。数据由pyup.io提供,并每月与该存储库同步一次。大部分条目是通过筛选CVE和变更日志中的特定关键词,然后进行人工审核得出的。
工具
- Safety CI 是深度集成于GitHub的服务,在pyup.io上可用,用于检查你的提交和拉取请求。
- Safety 是一个命令行工具,用于本地或CI服务器上检查虚拟环境和需求文件。
- Safety Django 是Django的一个扩展,在管理界面中会提示你安装的Django版本是否存在安全隐患。
- Safety Bar(测试版)是一款适用于macOS的任务栏应用程序。
- 由Lucas Cimon提供的预提交钩子。
pipenv check依赖safety和Safety-DB来检测锁定组件中的已知漏洞。
安装
pip install safety-db
使用
from safety_db import INSECURE, INSECURE_FULL
这不是什么?
这不是一个黑名单或需要避免的软件包列表。软件包维护者通过记录和修复安全问题,使这些问题能在这里列出,展示出极大的责任感。在考虑将软件包用于生产环境时,这是极其宝贵的资源。
使用这些数据
对于人类:
- 提供了一个小型网站,可以浏览数据:https://pyupio.github.io/safety-db/
对于机器人:
查看data目录:
- insecure.json 包含了仅包名和所有不安全的发布版本的简单列表。
- insecure_full.json 另外还包含了CVE描述、URL,或相关部分的变更日志。
数据库遵循CC BY-NC-SA 4.0许可。这允许你在非商业项目中使用数据,只要链接回此仓库。如果需要商业项目的许可证,请联系support@pyup.io。