n1ro°
RU

Компьютеры · Инструкция

Как включить проверку hashes при pip install

Hash-checking проверяет, что скачан именно разрешённый distribution-файл, а не только пакет с подходящим номером версии.

Редакция N1RO · Проверено

Короткий ответ

Запускайте `python -m pip install --require-hashes -r requirements.txt`, где все requirements закреплены и снабжены допустимыми `--hash=sha256:..`.

Порядок действий

  1. Зафиксируйте версии requirements.
  2. Добавьте sha256 hashes для разрешённых distributions.
  3. Запустите install с `--require-hashes`.
  4. Для нескольких платформ добавьте все допустимые wheel hashes.
  5. Проверьте процесс в чистом CI-окружении.

Перед завершением проверьте

  • Все зависимости перечислены и хешированы.
  • Используется сильный алгоритм вроде sha256.

Важно

В стандартном hash-checking mode нехешированная зависимость должна приводить к ошибке, а не устанавливаться молча.

Что учитывать

В стандартном hash-checking mode нехешированная зависимость должна приводить к ошибке, а не устанавливаться молча.

Источники и проверка

Фактическая часть сверена по первичным источникам (в т.ч. Secure installs). Пример и формулировки — редакция N1RO на 2026-09-20.