Security and PKI
pyup.io
pyup.io övervakar Python-beroenden för kända säkerhetssårbarheter och kan uppdatera dem automatiskt. Tjänsten är fokuserad specifikt på Python-ekosystemet.
Besök pyup.ioSecurity and PKI
pyup.io övervakar Python-beroenden för kända säkerhetssårbarheter och kan uppdatera dem automatiskt. Tjänsten är fokuserad specifikt på Python-ekosystemet.
Besök pyup.iopyup.io är en tjänst specialiserad på att övervaka Python-beroenden (dependencies) för kända säkerhetssårbarheter och automatiskt uppdatera dem. Tjänsten skannar projektets beroendefiler mot kända sårbarheter i Python-paket och flaggar utdaterade eller osäkra versioner, och kan konfigureras att automatiskt föreslå uppdaterade versionsnummer. Den hör till kategorin dependency security / supply chain-säkerhet, med samma grundidé som Dependabot men avgränsad till Python-ekosystemet. Målgruppen är Python-utvecklare och team som vill hålla paketberoenden säkra utan att manuellt bevaka säkerhetsbulletiner. Gratisnivån täcker ett privat projekt, medan öppen källkods-projekt får obegränsat antal projekt kostnadsfritt.
Fri nivå ger ett privat projekt gratis, och obegränsat antal projekt för öppen källkod.
Skannar projektets beroenden mot kända säkerhetssårbarheter (CVE:er) i Python-ekosystemet så att risker upptäcks löpande istället för manuellt.
Föreslår eller genomför uppdatering av sårbara paket till patchade versioner, vilket minskar tiden mellan att en sårbarhet blir känd och att den åtgärdas.
Öppen källkods-projekt får obegränsat antal skannade projekt gratis, vilket gör verktyget attraktivt för underhållare av publika Python-repos.
Soloutvecklare eller sidoprojekt kan skanna ett enskilt privat repo utan kostnad innan de eventuellt behöver en betald plan för fler.
Kan användas som ett extra kontrollsteg för att fånga sårbara Python-beroenden innan de når produktion.
pyup.io kan jämföras med Dependabot, som gör motsvarande automatiska beroendeuppdateringar men för fler språk (Ruby, JavaScript, PHP, Elixir m.fl.) och är inbyggt gratis i GitHub. meterian.io erbjuder en snarlik modell — gratis för ett privat projekt, obegränsat för open source — men täcker Java, JavaScript, .NET, Scala, Ruby och NodeJS istället för att vara Python-specifikt. Socket går längre än ren CVE-bevakning och letar även efter skadlig kod och misstänkt beteende i paket, inte bara kända sårbarheter.
För öppen källkods-projekt anger källan obegränsat antal projekt gratis. För privata projekt gäller gratisnivån endast ett projekt — därutöver krävs sannolikt en betald plan, vilket bör verifieras direkt hos leverantören.
Nej, tjänsten är specifikt inriktad på att övervaka Python-beroenden.
Källan anger inte detta — verifiera driftsform direkt hos leverantören.
Python-utvecklare och team, särskilt de som underhåller öppen källkods-projekt och vill ha kostnadsfri, obegränsad bevakning, samt soloutvecklare med ett enskilt privat projekt.
SIAX perspektiv
Samma logik som liknande dependency-scanners men renodlat för Python — bra för team med Python-tunga produkter, exempelvis dataplattformar eller ML-pipelines. Ett privat projekt gratis räcker sällan för en byrå med flera kundrepon, så det fungerar i praktiken som ett utvärderingsverktyg innan man antingen betalar eller går över till bredare dependency-scanning som täcker fler språk samtidigt.
Osäker på vad ni behöver?
Ett kostnadsfritt första samtal - vi går igenom er stack och vad som faktiskt behövs innan ni betalar för något.
Boka samtal