容器镜像漏洞扫不干净?影子 Python 依赖排查实战(附定位脚本) 发布时间:2026/7/21 21:33:25 升级完requirements.txt里的依赖版本,容器漏洞扫描报告却还在报同一个包的老版本 CVE?本文记录一次真实排查:根因不是升级没生效,是镜像里藏着另一套完全独立的 Python 环境。目录前言一、问题现象二、定位过程三、根因四、解决方案五、避坑建议总结前言做容器镜像漏洞扫描(SBOM + SCA)的同学大概都遇到过这种情况:requirements.txt/package.json