Wikipedia · einfach zusammengefasst · Stand
Pip (Python)
pip ist das de-facto und empfohlene Paketverwaltungsprogramm für Python-Pakete aus dem Python Package Index (PyPI). Zu Beginn wurde das Projekt „pyinstall“ …
Inhalt4 Abschnitte
Aufgabe und Einordnung
pip ist das de-facto und empfohlene Paketverwaltungsprogramm für Python-Pakete aus dem Python Package Index (PyPI). Ein Paketverwaltungsprogramm installiert und verwaltet solche Python-Pakete. pip ist plattformunabhängig, in Python programmiert und steht unter der MIT-Lizenz. Das Projekt wurde zunächst „pyinstall“ genannt. Als Maintainer wird die Python Packaging Authority genannt. pip erschien 2008 und hatte laut Artikel die Version 26.2.1 vom 4. August 2026.
Beziehung zu easy_install
easy_install war ein Python-Paketverwaltungsprogramm, das mit Setuptools eingeführt wurde. pip wurde entwickelt, um easy_install zu verbessern.
Python Package Index
Der Python Package Index (PyPI) ist der zentrale Paketpool für Python-Pakete, aus dem pip Pakete beziehen kann. Anfang 2017 umfasste PyPI ungefähr 100.000 Pakete. Entwickler können sich registrieren, Module hochladen und sie dadurch anderen Benutzern zur Verfügung stellen. Im April 2018 wurde eine vollständig verbesserte Webseite freigeschaltet.
Sicherheitsprobleme durch Typosquatting
Im September 2017 wurde bekannt, dass PyPI für Typosquatting anfällig war. Dabei werden Paketnamen registriert, die bestehenden Namen ähneln oder diese nachahmen. So konnten unter anderem Namen registriert werden, die mit der Python-Standardbibliothek ausgeliefert werden.
Mehrere Untersuchungen, darunter eine des slowenischen CERT, fanden Pakete mit Schadcode. Betroffen waren zehn Bibliotheken beziehungsweise Paketnamen mit abgewandelten Bezeichnungen, darunter „crypt“ statt „crypto“, „pwd“ statt „pwdhash“ und „urllib“ statt „urllib3“. In diesem Fall wurde jedoch kein schädlicher Code ausgeführt. Stattdessen wurden Informationen über den Benutzer, den Paketnamen und den Hostnamen an einen Server gesendet. Die betroffenen Pakete entfernte das PyPI-Team kurz vor der Veröffentlichung des Fehlers durch das slowenische CERT.
Mitte 2022 wurde ein weiterer Typosquatting-Fall bekannt, diesmal mit ernstzunehmender Schadsoftware.