Python 3アプリケーションを完成させました。PyPiの複数のパブリックモジュールを使用しています。Python:PyPi public modules:安全で安全かどうかを判断する方法は?
しかし、お客様の資格情報を処理し、サードパーティのAPIにアクセスする企業の企業内で展開する前に、私は安全で安全であるというデューデリジェンスを行う必要があります。
- 検証は、PyPIモジュールのセキュリティと安全に使用するために、ターゲットのPython 3アプリが取り扱う資格情報になることに注意することが重要である:
は、私がどのような手順を実行する必要がありますか?
- PyPiモジュールの署名を検証する最も推奨される方法は何ですか?
- PyPiモジュールの署名を信頼できますか?
ところで、Python 3アプリケーションはDockerコンテナ内で実行されます。
ので、これらは3つの別々の質問ですあなた
返信いただきありがとうございます。だから... "あなたはパッケージを監査しなければならない(または他の誰かにそれをさせる)ことで、安全かどうかを知る必要があります。次の質問には申し訳ありません:監査はどのように行われますか? PyPiモジュールの監査を実行するツール、プロセス、サービスはありますか? – jeff00seattle
助けに使うことができるコード分析ツールがありますが、私は監査のために誰かにコードを読んで理解させる方法がないと思っています。それが広告された通りに動作するかどうかを知る唯一の方法です。 – joelnb
"コード解析ツール"として、私はpep8、pyflakes、pylintなどをもっと推測しています。 – jeff00seattle