🔗 Dépôt GitHub (PyCQA)

Bandit analyse le code Python pour détecter des problèmes de sécurité courants : usage d’eval, désérialisation non sûre (pickle), injection de commande shell, credentials en dur. Facile à intégrer en pre-commit ou en CI/CD pour tout projet Python.

🔵 Défensif

# Scanne récursivement le projet Python courant, sortie JSON dans un fichier
$ bandit -r . -f json -o results.json

La commande produit un fichier results.json listant chaque finding avec son identifiant de test (ex. B301 pour pickle), le fichier, la ligne, et un niveau de sévérité/confiance (LOW/MEDIUM/HIGH). Bandit retourne un code de sortie non nul dès qu’un problème est détecté, exploitable directement pour bloquer un job CI.