如何在Python中使用pytest检测代码中的硬编码密码或密钥?

千敏姑娘_6461

千敏姑娘_6461

2026-06-30

798人浏览

原创

pytest本身不检测硬编码密码,因其是测试框架而非静态分析工具;需通过自定义测试、ast解析或集成detect-secrets等工具实现主动检查。

如何在python中使用pytest检测代码中的硬编码密码或密钥?

为什么 pytest 本身不检测硬编码密码

pytest 是测试运行框架,不是静态代码分析工具。它不会主动扫描字符串或变量内容来识别 PASSWORD、API_KEY 这类敏感词——除非你写测试去显式检查。直接跑 pytest 命令,哪怕代码里明文写了 "sk_live_abc123",也不会报错或警告。

用 pytest 写测试来主动检查硬编码密钥

核心思路:在测试中遍历源码文件,用正则匹配常见密钥模式(如 r"sk_live_[a-zA-Z0-9]{20,}"),再排除白名单(如测试 fixture 中的 mock 值)。适合已有少量配置文件或模块需快速筛查的场景。

python-code-analyz
python-code-analyz

专业Python代码分析与优化,支持语法检查、安全扫描、性能评估、复杂度分析及重构后优化代码生成。

下载
  • 把扫描逻辑封装成一个 fixture,比如 check_no_hardcoded_secrets,在每个测试模块开头调用
  • 匹配关键词时要区分上下文:字符串字面量要查,但注释、测试数据、mock 值应加入白名单避免误报
  • 推荐用 ast 模块解析语法树而非简单 grep,能避开字符串拼接绕过(如 "sk_" + "live_" + "abc")
  • 示例片段:
    def test_no_hardcoded_keys(check_no_hardcoded_secrets):
        check_no_hardcoded_secrets("myapp/utils.py")

更靠谱的做法:用 pre-commit + detect-secrets 配合 pytest

硬编码密钥属于代码质量/安全问题,应在提交前拦截,而不是等测试阶段才发现。pytest 只适合做兜底或专项验证。

  • 安装 detect-secrets:pip install detect-secrets
  • 初始化配置:detect-secrets scan --baseline .secrets.baseline
  • 加到 .pre-commit-config.yaml 中,每次 git commit 自动扫描
  • 若必须集成进 pytest 流程,可用 subprocess.run(["detect-secrets", "scan"], capture_output=True) 调用,但注意 baseline 文件路径和退出码处理

常见误报和绕过陷阱

正则匹配容易漏掉变形写法,也容易把正常字符串当密钥。比如 "test_key_123" 可能被误判,而 "sk_live_" + os.getenv("KEY_SUFFIX") 却逃过检测。

  • 避免只搜 "password" 这种泛关键词,优先匹配密钥格式(如 Stripe、AWS、GitHub 的固定前缀+长度)
  • 环境变量读取必须用 os.getenv("DB_PASSWORD"),不能用 os.environ["DB_PASSWORD"] —— 后者在 key 不存在时直接抛 KeyError,导致测试崩溃而非安全问题暴露
  • pytest 的 monkeypatch 可以临时替换 os.getenv 返回空值,验证代码是否真依赖环境变量而非 fallback 到硬编码
硬编码密钥检测本质是工程流程问题,不是单靠 pytest 就能解决的。真正有效的防线在 pre-commit、CI 扫描、以及开发时对 os.getenv 和 configparser 的强制使用习惯。pytest 在这里只是最后一道人工可触发的验证环节,别指望它自动发现所有 case。

Python免费学习笔记(深入):立即使用
在学习笔记中,你将探索 Python 的核心概念和高级技巧!

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

2023.07.20

1671

4

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

2023.07.25

4144

7

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

2023.07.31

1669

3

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

2023.08.03

24017

23

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2947

5

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.04

2967

5

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

1143

5

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.08.10

596

4

python是前端还是后端
python是前端还是后端

Python属于前端也属于后端,其灵活性和丰富的生态系统使得开发人员能够在不同的领域中灵活运用。本专题为大家提供python相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.11

2303

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程