____ _ _ _ _
| _ \ ___ | |_ (_) _ __ ___ __| | (_) __ _
| |_) | / _ \ | __| | | | '_ \ / _ \ / _| | | | / _ |
| _ < | __/ | |_ | | | |_) | | __/ | (_| | | | | (_| |
|_| \_\ \___| \__| |_| | .__/ \___| \__,_| |_| \__,_|
|_|
- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b- `b
Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―Β―
Pip (Python)
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
top
pip ist das de-facto und empfohlenecite-ref-2[2] Paketverwaltungsprogramm fΓΌr Python-Pakete aus dem Python Package Index (PyPI). Zu Beginn wurde das Projekt βpyinstallβ genannt.cite-ref-3[3]
Contents
β’ PyPI
β’ Sicherheit
β’ Weblinks
β’ Einzelnachweise
ββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββββ
Beziehung zu easy_install
Das Python-Paketverwaltungsprogramm easy_install wurde mit Setuptools eingefΓΌhrt. pip wurde entwickelt, um easy_install zu verbessern.cite-ref-4[4]
PyPI
Der Python Package Index (PyPI) ist der zentrale Paketpool und umfasste Anfang 2017 um die 100.000 Pakete.cite-ref-5[5] Entwickler kΓΆnnen nach einer Registrierung Module hochladen und so anderen Benutzern zur VerfΓΌgung stellen.
Im April 2018 wurde eine neue, komplett verbesserte Webseite freigeschaltet.cite-ref-6[6]
Sicherheit
Im September 2017 wurde bekannt, dass der Paketindex anfΓ€llig fΓΌr Typosquatting war. Das ermΓΆglichte die Registrierung von Paketnamen, die bereits mit der Python-Standardbibliothek ausgeliefert werden. Mehrere Untersuchungen (u. a. durch den slowenischen CERT) wiesen darauf hin und fanden Pakete mit Schadcode.cite-ref-7[7]cite-ref-8[8] Betroffen waren 10 Bibliotheken, die mit abgewandelten Bezeichnungen wie βcryptβ statt βcryptoβ, βpwdβ statt βpwdhashβ oder βurllibβ statt βurllib3β im Paketindex vorhanden waren. Allerdings wurde kein schΓ€dlicher Code ausgefΓΌhrt, sondern nur Informationen zum Benutzer, dem Paketnamen und dem Hostnamen an einen Server gesendet.cite-ref-9[9] Die betroffenen Pakete wurden kurz vor der VerΓΆffentlichung des Fehlers durch das slowenische CERT vom PyPI-Team entfernt.cite-ref-10[10]
Ein erneuter Typosquatting-Fall, diesmal mit ernstzunehmender Schadsoftware, wurde Mitte 2022 bekannt.cite-ref-11[11]
Weblinks
β’ Offizielle Website
β’ Python Package Index
Einzelnachweise
cite-note-3df3adc7e67204c2-11. pypa: Release 25.3 Β· pypa/pip. (englisch, abgerufen am 25. Oktober 2025).
cite-note-22. β Tool recommendations. In: python.org. Abgerufen am 3. September 2022 (englisch).
cite-note-33. β https://pypi.python.org/pypi/pyinstall
cite-note-44. β Other tools. In: pip 1.5 documentation. 13. September 2013, abgerufen am 21. Juni 2016 (englisch).
cite-note-55. β PyPI β the Python Package Index. Abgerufen am 21. Juni 2016 (englisch).
cite-note-66. β Pyton Insider: New PyPI launched, legacy PyPI shutting down April 30 Python core development blog. Abgerufen am 26. Mai 2018.
cite-note-77. β Golem: PyPI - BΓΆsartige Python-Pakete entdeckt. 17. September 2017, abgerufen am 11. September 2018.
cite-note-88. β Typosquatting programming language package managers. Abgerufen am 11. September 2018.
cite-note-99. β skcsirt-sa-20170909-pypi. Abgerufen am 11. September 2018.
cite-note-1010. β Schadcode in offiziellem Python-Repository entdeckt. 19. September 2017, abgerufen am 11. September 2018.
cite-note-1111. β heise.de vom 3. August 2022, abgerufen am 15. November 2022