<!-- mobian-agent-page publisher="dailydev" canonical="https://daily.dev/posts/vulnerability-and-malware-checks-in-uv-wuu9roi2k" -->

---
title: Vulnerability and malware checks in uv | daily.dev
description: Astral is announcing two new security features for uv, the Python package manager. First, `uv audit` is a new command that scans Python dependencies for known...
canonical: https://daily.dev/posts/vulnerability-and-malware-checks-in-uv-wuu9roi2k
twitter:card: summary_large_image
twitter:site: @dailydotdev
og:type: website
og:site_name: daily.dev
og:title: Vulnerability and malware checks in uv | daily.dev
og:description: Astral is announcing two new security features for uv, the Python package manager. First, `uv audit` is a new command that scans Python dependencies for known...
og:url: https://daily.dev/posts/vulnerability-and-malware-checks-in-uv-wuu9roi2k
og:image: https://api.daily.dev/og/posts/wuU9roi2k.png
og:image:alt: Vulnerability and malware checks in uv
og:image:width: 1200
og:image:height: 630
og:locale: en
---

> ## Documentation Index
> Fetch the complete documentation index at: https://daily.dev/llms.txt
> Use this file to discover all available pages before exploring further.

# Vulnerability and malware checks in uv

**[Astral](https://daily.dev/sources/astral-sh)** · 7 min read · 47 upvotes · 5 comments

## Summary

Astral is announcing two new security features for uv, the Python package manager. First, `uv audit` is a new command that scans Python dependencies for known vulnerabilities and adverse project statuses using OSV, positioning itself as a faster (4–10x) native alternative to pip-audit. Second, an experimental malware detection feature can be enabled via `UV_MALWARE_CHECK=1`, which performs a lightweight OSV-based check on every sync operation to block installation of known malicious packages before they can execute. The post explains why malware requires a different approach than vulnerability scanning — malware demands immediate remediation and can bypass PyPI quarantine via lockfile direct references to object storage. Future plans include vulnerability-aware dependency resolution, reachability-based alert filtering to reduce alert fatigue, and support for additional vulnerability backends and packaging formats.

## Full article

daily.dev links to this article rather than hosting it. Read it at the original source: <https://astral.sh/blog/uv-audit>

## Community discussion

Top comments from developers on daily.dev.

**@seyoungcho** · 2 upvotes

> Yeah please don't be like npm

## Similar posts on daily.dev

- [uv is the best thing to happen to the Python ecosystem in a decade](https://daily.dev/posts/uv-is-the-best-thing-to-happen-to-the-python-ecosystem-in-a-decade-14hjixazi) · Hacker News · 3 upvotes · 0 comments
- [Python Supply Chain Security Made Easy](https://daily.dev/posts/python-supply-chain-security-made-easy-tuymgatoc) · Planet Python · 1 upvotes · 0 comments

---

Tags: [#security](https://daily.dev/tags/security), [#python](https://daily.dev/tags/python)

[View this post on daily.dev](https://daily.dev/posts/vulnerability-and-malware-checks-in-uv-wuu9roi2k)

```json
{"@context":"https://schema.org","@graph":[{"@type":"Organization","@id":"https://daily.dev/#organization","name":"daily.dev","url":"https://daily.dev","logo":{"@type":"ImageObject","url":"https://daily.dev/apple-touch-icon.png","width":180,"height":180},"sameAs":["https://twitter.com/dailydotdev","https://github.com/dailydotdev","https://www.linkedin.com/company/daily-dev-ltd"]},{"@type":"WebSite","@id":"https://daily.dev/#website","url":"https://daily.dev","name":"daily.dev","publisher":{"@id":"https://daily.dev/#organization"},"potentialAction":{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https://daily.dev/search?q={search_term_string}"},"query-input":"required name=search_term_string"}}]}
{"@context":"https://schema.org","@type":"TechArticle","headline":"Vulnerability and malware checks in uv","url":"https://daily.dev/posts/vulnerability-and-malware-checks-in-uv-wuu9roi2k","mainEntityOfPage":{"@type":"WebPage","@id":"https://daily.dev/posts/vulnerability-and-malware-checks-in-uv-wuu9roi2k"},"datePublished":"2026-06-08T15:30:50.294Z","dateModified":"2026-06-09T06:20:21.850Z","description":"Astral is announcing two new security features for uv, the Python package manager. First, `uv audit` is a new command that scans Python dependencies for known...","image":"https://media.daily.dev/image/upload/f_auto,q_auto/v1/posts/593266f626fcb87c4167e216eed0c11e?_a=AQAEuop","thumbnailUrl":"https://media.daily.dev/image/upload/f_auto,q_auto/v1/posts/593266f626fcb87c4167e216eed0c11e?_a=AQAEuop","isAccessibleForFree":true,"articleSection":"Astral","inLanguage":"en","publisher":{"@type":"Organization","name":"daily.dev","url":"https://daily.dev","logo":{"@type":"ImageObject","url":"https://daily.dev/apple-touch-icon.png","width":180,"height":180}},"author":{"@type":"Organization","name":"Astral","logo":"https://media.daily.dev/image/upload/s--NI5d91BK--/f_auto,q_auto/v1774959974/logos/astral-sh?_a=BAMAMiWQ0","url":"https://daily.dev/sources/astral-sh"},"commentCount":5,"discussionUrl":"https://daily.dev/posts/vulnerability-and-malware-checks-in-uv-wuu9roi2k","interactionStatistic":[{"@type":"InteractionCounter","interactionType":{"@type":"LikeAction"},"userInteractionCount":47},{"@type":"InteractionCounter","interactionType":{"@type":"CommentAction"},"userInteractionCount":5}],"keywords":"security,python","timeRequired":"PT7M"}
{"@context":"https://schema.org","@type":"BreadcrumbList","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https://daily.dev"},{"@type":"ListItem","position":2,"name":"Astral","item":"https://daily.dev/sources/astral-sh"},{"@type":"ListItem","position":3,"name":"Vulnerability and malware checks in uv"}]}
{"@context":"https://schema.org","@type":"WebPage","@id":"https://daily.dev/posts/vulnerability-and-malware-checks-in-uv-wuu9roi2k","comment":[{"@type":"Comment","text":"Yeah please don’t be like npm","datePublished":"2026-06-09T11:41:32.546Z","url":"https://daily.dev/posts/wuU9roi2k#c-AitA2oP13","author":{"@type":"Person","name":"SeyoungCho","url":"https://daily.dev/seyoungcho","image":"https://media.daily.dev/image/upload/s---QniJFEK--/f_auto/v1724901542/avatars/avatar_O3ucZSadxc0iLADSOH3rX"},"interactionStatistic":{"@type":"InteractionCounter","interactionType":{"@type":"LikeAction"},"userInteractionCount":2}}]}
```

