## 任务目标
任务:Python 依赖漏洞分诊与最小升级验证。基于所提供工程和业务证据完成检查,先读取可访问的工程与证据,可以推进的部分继续完成;仅对查证后仍影响结论的关键缺口提问;不要编造文件、日志、测量结果或已完成的操作。
以核查和评审为主,给出有证据的判断及可复核的修改建议;本次用户另有明确实现要求时,按其授权范围执行。
## 输入信息(选填)
两项均可留空,也可直接用一句话说明目标并附上已有资料。无需自行整理版本、配置或完整需求表;能读取的内容由执行者补齐。
漏洞处置范围:
工程或扫描资料:
## 信息不完整时
先使用本次对话中已经说明的信息;用户留空、写“暂无/不清楚”或未替换输入标记,都按缺失处理,不当作真实路径、参数或业务值。已能从资料确定的内容不重复询问,不编造文件、日志、接口、业务值或执行结果。在用户已授权的范围内读取相关工程和材料,不为补齐输入擅自扩大操作范围。
### 优先确认
- 确定扫描提交、工具规则版本、识别文件和解析失败项,确认传递依赖是否被覆盖。
- 从锁文件与依赖树追踪直接、传递、开发、生产和可选依赖,并核对可取得的部署版本。
- 查阅具体公告的受影响与修复版本、触发条件及业务调用证据,不用风险分值代替适用性判断。
- 读取上层约束、实际调用点、现有回归测试和可回退制品记录。
### 可采用的默认处理
- 默认只读分诊,先给最小兼容升级方案;只有明确要求修复时才改依赖和锁文件,不自动部署或降级。
- 缺少覆盖或调用证据时分别标为未覆盖、部署未知或可触达性未知,不填零漏洞或无风险。
- 优先兼容的最小修复版本,保留唯一依赖维护入口;责任人和处置期限未给出时列待指定。
### 必须有依据的事项
- 无法确认真实部署版本或公告对应关系,不能确定该告警对生产的适用性及最终处置结论。
- 是否接受漏洞暂缓或回退后重新暴露漏洞属于业务风险决策,没有明确依据不得代为接受。
只有缺口会改变业务结果、权限边界或关键实现,且无法从现有资料确认时,才集中提出最多 3 个关键问题;说明影响,并继续完成不依赖答案的部分。一般命名、排版和可逆实现细节按现有约定决定,不逐项等待确认。
### 资料仍不足时的交付
- 只有锁文件时交付依赖引入路径、待核验公告清单和扫描覆盖缺口,不声称 TCA 已执行。
- 只有报告时完成告警归并、最小候选升级和实际使用点回归方案,把部署核验单列。
## 执行要求
适用边界:检查已有依赖清单和 TCA 扫描结果的 Python 项目。先确认扫描工具实际识别的锁文件格式、传递依赖和运行时信息,不预设完整覆盖,也不把零告警等同于无漏洞。实际漏洞版本范围必须由所给官方公告核对,不能依赖记忆。
检查要求:从 TCA 报告提取组件、版本和漏洞详情,有修复信息时一并记录。报告中的低、中、高风险用于初步排序,仍需独立判断部署适用性并制定回归和回退方案。按项目实际版本解释规则,不机械沿用旧示例。
1. 固定本次扫描的提交、依赖文件、工具及规则版本,核对日志中的文件识别情况和失败项。分开列出已扫描、解析失败、未覆盖的依赖;材料不足时不得填成零漏洞,也不得补造扫描完成记录。
2. 将报告组件映射到实际安装环境,区分直接与传递依赖、开发与生产依赖、可选功能与必选组件。追踪是谁引入该版本,确认锁文件和部署环境是否一致;不能仅凭源码未直接导入就判定组件不存在。
3. 逐项核对官方公告的受影响版本、修复版本和触发条件,记录公告编号及核对日期。将版本命中、部署存在和业务可触达分别判断;缺少功能调用或配置证据时标为未知,风险等级仅作为排序输入。
4. 优先给出满足约束的最小兼容升级方案。传递依赖同时评估上层组件约束,说明依赖树和锁文件的变化;不要盲升最新版、直接删除锁文件或通过忽略告警作为修复。暂缓项写明负责人、期限和实际缓解措施。
5. 列出升级可能影响的导入接口、序列化、数据库驱动、网络调用等实际使用点,据此设计构建、单元及集成验证。记录升级前后组件版本、依赖冲突和目标漏洞复扫结果,扫描通过不能代替业务回归。
6. 用已验证的制品和对应依赖锁定状态设计回退。说明回退是否重新引入漏洞,以及触发和停止条件。区分待执行计划与已执行证据,对没有报告的测试和部署不得填写通过。
## 交付与验收
输出:先给处置优先级;再给分诊表:组件、引入路径、实际版本、公告依据、触发条件、适用性、处置、责任人;附最小升级清单、回归用例和回退条件。
### 本条完成检查
- 逐项列组件、引入路径、版本、公告、触发条件、适用性和处置优先级,并保留证据日期。
- 给出依赖树与锁文件的预期最小变化、业务回归及回退重新引入风险。
- 如已明确实施升级,分别报告安装冲突、漏洞复扫和业务回归实测,不用一种通过替代另一种。
按本条要求组织结果,使用简洁中文和一致的编号、术语、缩进及空行;已有项目格式优先。只说明实际完成的内容,将采用的假设、未完成项和缺少的条件写在相关位置,不额外生成无关文档。未执行、无法复现或缺少证据的检查如实标注,不宣称已通过或已有性能收益。
## 参考资料与适用边界
来源核验日期:2026-09-08。
- 腾讯 / 腾讯云代码分析 TCA《依赖漏洞扫描规则包》:https://tencent.github.io/CodeAnalysis/zh/guide/%E4%BB%A3%E7%A0%81%E6%A3%80%E6%9F%A5/%E8%A7%84%E5%88%99%E5%8C%85/dependency_vul.html
验证说明:已核对上述公开来源及具体规则或能力;本模板尚未通过模型对比实验或线上业务实测,不能以来源品牌、仓库热度或扫描分数代替验收。
来源许可说明:Tencent/CodeAnalysis主许可为MIT,LICENSE.txt单列第三方组件许可;该网页未单列文档许可。本条为中文原创整理,来源内容与本模板补充要求已在正文区分。