0

0

Python pip-tools 的 compile 锁定策略

冷炫風刃

冷炫風刃

发布时间:2026-02-14 20:21:10

|

864人浏览过

|

来源于php中文网

原创

pip-compile 默认不锁 git 依赖,因其将 git+https://... 视为“可变源”而不参与哈希计算;需显式添加 --generate-hashes 和 --allow-unsafe 才能锁定,且推荐用 commit hash 替代 tag 以规避 force-push 风险。

python pip-tools 的 compile 锁定策略

pip-compile 为什么默认不锁 git 依赖?

因为 pip-compile 默认只解析 setup.pypyproject.toml 中声明的静态依赖,而 git+https://... 这类 URL 依赖在解析时被视为“可变源”,不参与哈希计算——除非你显式启用 --generate-hashes 并配合 --allow-unsafe(后者常被忽略)。

常见错误现象:requirements.in 里写了 mylib @ git+https://github.com/user/repo@v1.2.0,但生成的 requirements.txt 里没带 --hash,CI 环境重装时可能拉到不同 commit。

  • 必须加 --generate-hashes 才会为 git 依赖算 SHA256
  • --generate-hashes 默认拒绝 githgsvn 源,所以还得加 --allow-unsafe
  • 如果目标分支有 force-push 风险,建议改用具体 commit hash 替代 tag,例如 git+https://...@a1b2c3d

锁定子依赖时 pip-compile 怎么处理 extras_require

它默认忽略所有 extras,除非你在 requirements.in 中显式引用,比如写 requests[security]mylib[dev,test]。直接在 setup.py 里定义的 extras_require 不会自动展开进锁文件。

使用场景:你想锁死测试环境用的全部工具链(如 pytestblack),但又不想把它们塞进主 requirements.in

立即学习Python免费学习笔记(深入)”;

FineVoice语音克隆
FineVoice语音克隆

免费在线语音克隆,1 分钟克隆你的声音,保留口音和所有细微差别。

下载
  • 推荐做法:单独建 requirements-dev.in,里面写 -r requirements.inmylib[dev]
  • pip-compile requirements-dev.in --output-file=requirements-dev.txt 才会真正解析并锁定 extras 里的依赖
  • 注意 pip-tools==7.0+ 开始,extras 解析更严格——如果 mylibpyproject.toml 用的是 PEP 621 格式,且 dependencies 里没包含 optional-dependencies 的内容,那即使写了 [dev] 也可能漏锁

pip-compile --upgrade--upgrade-package 的行为差异

--upgrade 是全局更新:重新解析所有依赖树,取每个包的最新兼容版本;--upgrade-package 只升指定包及其直系子依赖,其余保持原锁版本不动——这是灰度升级的关键控制点。

性能影响:对大型项目,--upgrade 可能卡住十几秒甚至分钟级,因为它要重新跑整个依赖求解器;--upgrade-package requests 通常半秒内完成。

  • 如果你只想升 django 到 4.2.x,但要求 djangorestframework 仍卡在 3.14.x,就用 --upgrade-package django
  • 但要注意:如果新 django 强制要求 sqlparse>=0.4.4,而旧锁里是 sqlparse==0.4.2pip-compile 仍会升级 sqlparse —— 它只“保底不降级”,不“强制不升级”
  • 想彻底冻结某个子依赖?得在 requirements.in 里显式写死,比如加一行 sqlparse==0.4.2

CI 中运行 pip-compile 失败,常见 ResolutionTooDeep 错误怎么破?

这不是网络或权限问题,是依赖图太深触发了 pip-tools 内置的递归限制(默认 20 层),常见于大量使用 setup.cfg + install_requires 嵌套、或某些包把开发依赖误写进生产依赖的情况。

错误信息典型长这样:pip._vendor.resolvelib.resolvers.ResolutionTooDeep: Maximum resolution depth reached.

  • 先试 --max-rounds 30(别超过 50,否则可能真卡死)
  • 更治本的办法:检查 requirements.in 里有没有间接引入巨量 dev-only 包的项,比如 pre-committox —— 它们不该出现在构建依赖里
  • 如果用了 pip-tools>=7.3.0,可以加 --rebuild 强制清空缓存再试,旧版本缓存损坏有时也会假报这个错

最麻烦的是跨 Python 版本锁文件复用:用 3.11 编译的 requirements.txt 在 3.9 环境下跑 pip-compile --upgrade 可能触发深度爆炸——因为解释器约束变了,求解路径完全不同。别混用。

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

通义千问
通义千问

阿里巴巴推出的全能AI助手

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
Python Web 框架 Django 深度开发
Python Web 框架 Django 深度开发

本专题系统讲解 Python Django 框架的核心功能与进阶开发技巧,包括 Django 项目结构、数据库模型与迁移、视图与模板渲染、表单与认证管理、RESTful API 开发、Django 中间件与缓存优化、部署与性能调优。通过实战案例,帮助学习者掌握 使用 Django 快速构建功能全面的 Web 应用与全栈开发能力。

58

2026.02.04

pip安装使用方法
pip安装使用方法

安装步骤:1、确保Python已经正确安装在您的计算机上;2、下载“get-pip.py”脚本;3、按下Win + R键,然后输入cmd并按下Enter键来打开命令行窗口;4、在命令行窗口中,使用cd命令切换到“get-pip.py”所在的目录;5、执行安装命令;6、验证安装结果即可。大家可以访问本专题下的文章,了解pip安装使用方法的更多内容。

348

2023.10.09

更新pip版本
更新pip版本

更新pip版本方法有使用pip自身更新、使用操作系统自带的包管理工具、使用python包管理工具、手动安装最新版本。想了解更多相关的内容,请阅读专题下面的文章。

425

2024.12.20

pip设置清华源
pip设置清华源

设置方法:1、打开终端或命令提示符窗口;2、运行“touch ~/.pip/pip.conf”命令创建一个名为pip的配置文件;3、打开pip.conf文件,然后添加“[global];index-url = https://pypi.tuna.tsinghua.edu.cn/simple”内容,这将把pip的镜像源设置为清华大学的镜像源;4、保存并关闭文件即可。

784

2024.12.23

python升级pip
python升级pip

本专题整合了python升级pip相关教程,阅读下面的文章了解更多详细内容。

356

2025.07.23

github中文官网入口 github中文版官网网页进入
github中文官网入口 github中文版官网网页进入

github中文官网入口https://docs.github.com/zh/get-started,GitHub 是一种基于云的平台,可在其中存储、共享并与他人一起编写代码。 通过将代码存储在GitHub 上的“存储库”中,你可以: “展示或共享”你的工作。 持续“跟踪和管理”对代码的更改。

2293

2026.01.21

自建git服务器
自建git服务器

git服务器是目前流行的分布式版本控制系统之一,可以让多人协同开发同一个项目。本专题为大家提供自建git服务器相关的各种文章、以及下载和课程。

811

2023.07.05

git和svn的区别
git和svn的区别

git和svn的区别:1、定义不同;2、模型类型不同;3、存储单元不同;4、是否拥有全局版本号;5、内容完整性不同;6、版本库不同;7、克隆目录速度不同;8、分支不同。php中文网为大家带来了git和svn的相关知识、以及相关文章等内容。

573

2023.07.06

pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法
pixiv网页版官网登录与阅读指南_pixiv官网直达入口与在线访问方法

本专题系统整理pixiv网页版官网入口及登录访问方式,涵盖官网登录页面直达路径、在线阅读入口及快速进入方法说明,帮助用户高效找到pixiv官方网站,实现便捷、安全的网页端浏览与账号登录体验。

76

2026.02.13

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
最新Python教程 从入门到精通
最新Python教程 从入门到精通

共4课时 | 22.4万人学习

Django 教程
Django 教程

共28课时 | 4.3万人学习

SciPy 教程
SciPy 教程

共10课时 | 1.5万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号