0

0

Python 安全漏洞的扫描与修复

舞姬之光

舞姬之光

发布时间:2026-02-23 20:41:23

|

371人浏览过

|

来源于php中文网

原创

应显式指定官方源、禁用不可信索引、校验哈希、用safety扫描依赖、避免盲目升级、结合ci自动检测并评估实际风险。

python 安全漏洞的扫描与修复

pip install 时怎么避免下载恶意包

直接用 pip install 不加约束,等于把信任全交给 PyPI 上的包作者。很多漏洞其实不是代码本身有 bug,而是依赖了带后门的“影子包”(比如 requests 拼错成 requesrs)。

实操建议:

立即学习Python免费学习笔记(深入)”;

  • 始终加上 --trusted-host pypi.org--trusted-host files.pythonhosted.org,防止中间人劫持重定向到镜像站投毒
  • pip install --index-url https://pypi.org/simple/ --trusted-host pypi.org 显式指定官方源,绕过本地配置里可能被篡改的 index-url
  • 禁用 --find-links--extra-index-url,除非你完全信任那个第三方源——它们常被用来注入伪造包
  • 检查包签名:运行 pip install --require-hashes -r requirements.txt,前提是 requirements.txt 里每行都带 --hash=sha256:...

如何快速发现项目里用了已知漏洞的依赖

靠人工查 CVE 不现实。真正有效的是在 CI 或本地开发时跑自动扫描,但工具选错或参数不对,结果要么漏报、要么全是误报。

实操建议:

立即学习Python免费学习笔记(深入)”;

  • 优先用 safety:它基于 pyup 的公开数据库,命令简单——safety check -r requirements.txt;注意加 --full-report 看具体触发哪条 CVE
  • 别用 bandit 扫依赖,它是静态分析代码逻辑的,对第三方包无效;bandit 只适合扫你自己写的 .py 文件
  • pip-audit 更严格,会校验包哈希和已知漏洞,但默认只查安装后的环境——想扫未安装的依赖,得先 pip install --dry-run 配合 --report 输出 JSON 再喂给 pip-audit
  • 扫描结果里看到 CVE-2023-1234,别急着升级;先查这个 CVE 是否真影响你的用法——比如只在 Flask 的调试模式下触发,而你生产环境关了 debug,就不用动

修复依赖漏洞时为什么不能无脑 pip install --upgrade

升级看似最直接,但 Python 项目依赖树复杂,一个 pip install --upgrade requests 可能导致 urllib3 版本冲突,或者让 django 因为底层 HTTP 库 API 变更而崩溃。

多多校园交易网
多多校园交易网

v2.2 修改相关字眼,加强搜索功能,重写找回密码功能,减少文件,增加学院功能,补给相关页面,修改相关表单字段名,更新图片新闻显示功能,修正租房搜索,增加BLOG,BBS文件夹,并修改频道设置和导航布局,去除相关ID扫描漏洞·全站设计考虑校园电子商务模式,人性化的设计,独特的校园式网络交易平台。 ·功能十分强大的后台管理界面,通过IE浏览器即可管理整个网

下载

实操建议:

立即学习Python免费学习笔记(深入)”;

  • 永远用 pip install --upgrade --no-deps 先单独升级目标包,再手动验证是否破坏其他依赖
  • 查清楚漏洞影响范围:运行 pip show requests 看当前版本,再查对应 CVE 的 affected versions 字段——有时只需升到 2.28.2,而不是跳到 2.30.0
  • 如果项目用了 poetrypipenv,别绕过锁文件直接 pip install;该用 poetry update requestspipenv update requests,让工具重新解依赖并写入 poetry.lockPipfile.lock
  • 升级后必做:跑一遍 python -m pytest tests/ -x,尤其关注网络请求、JSON 解析、证书验证相关测试——这些是漏洞高发区

GitHub Actions 里自动扫描依赖漏洞的最小可行配置

本地扫完不等于上线就安全。CI 里漏掉扫描,等于把风险留给部署环节。但配置太重,会拖慢构建;太轻,又容易跳过关键检查。

实操建议:

立即学习Python免费学习笔记(深入)”;

  • 用 GitHub 官方的 dependabot + code scanning 组合:在 .github/workflows/security.yml 里启用 actions/setup-python 后,加一步 pip install safety && safety check -r requirements.txt || exit 1
  • 别在 on: push 下运行完整扫描——改个 README 也触发,浪费资源;改成 on: [pull_request, schedule],且只在 requirements.txtPoetry.lock 变更时才执行
  • 扫描失败要阻断合并:确保 workflow 中这步设置了 if: always() 并且 exit code 非 0 时标记 job 失败,否则 safety 报出中危漏洞也会被忽略
  • 输出结果别只写日志:加 safety check -r requirements.txt --output=json > safety-report.json,再用 github/codeql-action/upload-sarif 推送到 GitHub Security tab,方便团队统一查看

真正的难点不在工具链,而在判断“这个 CVE 对我到底有没有实际风险”。同一行 requests.get() 调用,在内网调用和外网调用,风险等级可能差两个数量级。得结合网络拓扑、输入来源、错误处理方式一起看,不能光盯着 CVE 描述里的“远程代码执行”四个字。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Web 框架 Django 深度开发
Python Web 框架 Django 深度开发

本专题系统讲解 Python Django 框架的核心功能与进阶开发技巧,包括 Django 项目结构、数据库模型与迁移、视图与模板渲染、表单与认证管理、RESTful API 开发、Django 中间件与缓存优化、部署与性能调优。通过实战案例,帮助学习者掌握 使用 Django 快速构建功能全面的 Web 应用与全栈开发能力。

125

2026.02.04

Python Flask框架
Python Flask框架

本专题专注于 Python 轻量级 Web 框架 Flask 的学习与实战,内容涵盖路由与视图、模板渲染、表单处理、数据库集成、用户认证以及RESTful API 开发。通过博客系统、任务管理工具与微服务接口等项目实战,帮助学员掌握 Flask 在快速构建小型到中型 Web 应用中的核心技能。

97

2025.08.25

Python Flask Web框架与API开发
Python Flask Web框架与API开发

本专题系统介绍 Python Flask Web框架的基础与进阶应用,包括Flask路由、请求与响应、模板渲染、表单处理、安全性加固、数据库集成(SQLAlchemy)、以及使用Flask构建 RESTful API 服务。通过多个实战项目,帮助学习者掌握使用 Flask 开发高效、可扩展的 Web 应用与 API。

75

2025.12.15

json数据格式
json数据格式

JSON是一种轻量级的数据交换格式。本专题为大家带来json数据格式相关文章,帮助大家解决问题。

448

2023.08.07

json是什么
json是什么

JSON是一种轻量级的数据交换格式,具有简洁、易读、跨平台和语言的特点,JSON数据是通过键值对的方式进行组织,其中键是字符串,值可以是字符串、数值、布尔值、数组、对象或者null,在Web开发、数据交换和配置文件等方面得到广泛应用。本专题为大家提供json相关的文章、下载、课程内容,供大家免费下载体验。

544

2023.08.23

jquery怎么操作json
jquery怎么操作json

操作的方法有:1、“$.parseJSON(jsonString)”2、“$.getJSON(url, data, success)”;3、“$.each(obj, callback)”;4、“$.ajax()”。更多jquery怎么操作json的详细内容,可以访问本专题下面的文章。

322

2023.10.13

go语言处理json数据方法
go语言处理json数据方法

本专题整合了go语言中处理json数据方法,阅读专题下面的文章了解更多详细内容。

81

2025.09.10

pip安装使用方法
pip安装使用方法

安装步骤:1、确保Python已经正确安装在您的计算机上;2、下载“get-pip.py”脚本;3、按下Win + R键,然后输入cmd并按下Enter键来打开命令行窗口;4、在命令行窗口中,使用cd命令切换到“get-pip.py”所在的目录;5、执行安装命令;6、验证安装结果即可。大家可以访问本专题下的文章,了解pip安装使用方法的更多内容。

351

2023.10.09

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

1127

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.4万人学习

Django 教程
Django 教程

共28课时 | 4.5万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号