Компьютеры · Инструкция
Как включить проверку hashes при pip install
Hash-checking проверяет, что скачан именно разрешённый distribution-файл, а не только пакет с подходящим номером версии.
Короткий ответ
Запускайте `python -m pip install --require-hashes -r requirements.txt`, где все requirements закреплены и снабжены допустимыми `--hash=sha256:..`.
Порядок действий
- Зафиксируйте версии requirements.
- Добавьте sha256 hashes для разрешённых distributions.
- Запустите install с `--require-hashes`.
- Для нескольких платформ добавьте все допустимые wheel hashes.
- Проверьте процесс в чистом CI-окружении.
Перед завершением проверьте
- Все зависимости перечислены и хешированы.
- Используется сильный алгоритм вроде sha256.
Важно
В стандартном hash-checking mode нехешированная зависимость должна приводить к ошибке, а не устанавливаться молча.
Что учитывать
В стандартном hash-checking mode нехешированная зависимость должна приводить к ошибке, а не устанавливаться молча.
Источники и проверка
Фактическая часть сверена по первичным источникам (в т.ч. Secure installs). Пример и формулировки — редакция N1RO на 2026-09-20.