讲师中心 微信公众号
AI工具推荐 视频效率加速

如何在Python中通过requirements.txt强制锁定哈希值保证安全

老浩大大_4294

老浩大大_4294

发布时间:2026-10-05 08:12:30

|

402人浏览过

|

来源于php中文网

原创

pip install --require-hashes 必须显式启用,因哈希校验是可选安全层,不加该参数时pip完全忽略requirements.txt中的--hash行;所有依赖必须带匹配平台的完整哈希值,缺一则报“Hashes are required”,且不支持-e .等本地路径依赖。

如何在python中通过requirements.txt强制锁定哈希值保证安全

pip install --require-hashes 为什么必须显式启用

不加 --require-hashes,pip 完全忽略 requirements.txt 里的 --hash 行,哪怕它们写得再完整。这不是 bug,是 pip 的默认行为:哈希校验属于“可选安全层”,必须主动开启,否则 pip 当作注释处理。

常见错误现象:pip install -r requirements.txt 成功安装,但实际没校验任何哈希——因为没加参数;或者 CI 脚本里漏了这个 flag,导致上线包仍可能被中间人篡改。

  • 必须用 pip install --require-hashes -r requirements.txt
  • 所有依赖行都得带 --hash=sha256:...,缺一个,pip 直接报错退出(错误信息:Hashes are required in --require-hashes mode)
  • 如果用了 -e . 或本地路径依赖,它们无法参与哈希锁定,pip 会拒绝安装(错误信息:Could not satisfy constraints for 'some-package': installation from path or URL is not allowed)

生成带哈希的 requirements.txt 不能只靠 pip freeze

pip freeze > requirements.txt 输出的是纯版本号,不含哈希,也不能直接用于 --require-hashes 模式。正确做法是先用 pip install 安装目标环境,再用 pip install --require-hashes --no-deps --no-install(已弃用)或更可靠的替代方案。

  • 推荐用 pip-compile(来自 pip-tools):运行 pip-compile --generate-hashes requirements.in,它会解析依赖树、去 PyPI 拉取每个 wheel 的官方哈希并写入输出文件
  • 手动补哈希极容易出错:PyPI 对同一版本可能提供多个 wheel(cp39-manylinux / cp39-win_amd64),每个对应不同哈希;pip 只接受与当前平台匹配的那个,其他会被忽略或报 Hash mismatch
  • 哈希值必须与下载的文件字节完全一致,包括换行符——用文本编辑器手动修改过文件会导致校验失败

hash 不匹配的三种典型原因和对应检查点

执行 pip install --require-hashes -r requirements.txt 报 Hash mismatch for package xxx,不是网络问题,而是本地环境与哈希记录不一致。

Li Python Sec Check
Li Python Sec Check

Python 安全规范检查工具:基于 CloudBase 规范、腾讯安全指南,LLM 智能分析(默认禁用,优先本地执行)

下载

立即学习“Python免费学习笔记(深入)”;

  • 平台不匹配:requirements.txt 里写了 --hash=sha256:... --hash=sha256:... 多个哈希,但 pip 只尝试匹配当前系统能安装的 wheel 类型(比如 macOS 上不会用 win_amd64 哈希),如果该平台对应哈希缺失,就报错
  • 源被替换:公司私有源(如 Nexus、Artifactory)返回的 wheel 和 PyPI 官方 wheel 字节不同(签名、元数据字段微调等),哈希自然不同;此时必须用私有源重新生成哈希,不能复用 PyPI 版本的哈希
  • 依赖被降级或跳过:某包在 requirements.in 中指定为 django>=4.2,pip-compile 锁定到 4.2.10 并记下哈希;若手动改成 django==4.2.9 却没更新哈希,必然失败

CI/CD 中启用哈希锁定的关键细节

在 GitHub Actions、GitLab CI 等环境里,光写 --require-hashes 不够,还要确保构建环境干净、wheel 来源唯一、且哈希文件本身受版本控制保护。

  • 禁止在 CI 中使用 --find-links 或 --index-url 指向不可信源,否则 pip 可能绕过哈希去下载非预期文件
  • 哈希文件(如 requirements.txt)必须提交进 Git,不能每次 CI 临时生成——否则失去“锁定”意义
  • Python 版本和架构要与生成哈希时一致:在 ubuntu-22.04 + python-3.11 下生成的哈希,放到 macos-14 上运行会因 wheel 不匹配而失败
  • 如果项目含 C 扩展(如 numpy),不同平台编译产物哈希不同,建议只锁 source distribution(.tar.gz)哈希,并配 --only-binary=:all: 强制跳过 wheel,但这会拖慢安装速度

哈希锁定真正起效的前提,是整个链条可控:从生成时的平台、源、工具版本,到安装时的环境、pip 配置、网络路径——任何一环松动,哈希就只是摆设。

热门AI工具

更多
墨刀AI
墨刀AI Hot

一款AI图像与设计工具,主要用于产品经理的专属智能体,适合需要提升相关任务效率的用户。

UP简历
UP简历 Hot

一款AI办公效率工具,主要用于基于AI技术的免费在线简历制作工具,适合需要提升相关任务效率的用户。

UpDream
UpDream Hot

一款AI视频创作工具,主要用于哔哩哔哩推出的自研AI视频创作工具,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

相关专题

更多
python打包成可执行文件
python打包成可执行文件

本专题为大家带来python打包成可执行文件相关的文章,大家可以免费的下载体验。

1651

2023.07.20

python能做什么
python能做什么

python能做的有:可用于开发基于控制台的应用程序、多媒体部分开发、用于开发基于Web的应用程序、使用python处理数据、系统编程等等。本专题为大家提供python相关的各种文章、以及下载和课程。

4124

2023.07.25

format在python中的用法
format在python中的用法

Python中的format是一种字符串格式化方法,用于将变量或值插入到字符串中的占位符位置。通过format方法,我们可以动态地构建字符串,使其包含不同值。php中文网给大家带来了相关的教程以及文章,欢迎大家前来阅读学习。

1669

2023.07.31

python教程
python教程

Python已成为一门网红语言,即使是在非编程开发者当中,也掀起了一股学习的热潮。本专题为大家带来python教程的相关文章,大家可以免费体验学习。

23897

2023.08.03

python环境变量的配置
python环境变量的配置

Python是一种流行的编程语言,被广泛用于软件开发、数据分析和科学计算等领域。在安装Python之后,我们需要配置环境变量,以便在任何位置都能够访问Python的可执行文件。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2927

2023.08.04

python eval
python eval

eval函数是Python中一个非常强大的函数,它可以将字符串作为Python代码进行执行,实现动态编程的效果。然而,由于其潜在的安全风险和性能问题,需要谨慎使用。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2947

2023.08.04

scratch和python区别
scratch和python区别

scratch和python的区别:1、scratch是一种专为初学者设计的图形化编程语言,python是一种文本编程语言;2、scratch使用的是基于积木的编程语法,python采用更加传统的文本编程语法等等。本专题为大家提供scratch和python相关的文章、下载、课程内容,供大家免费下载体验。

1143

2023.08.11

python合并两个列表
python合并两个列表

Python是一种强大的编程语言,具有许多方便的功能和工具。在Python中,有多种方法可以合并两个列表。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

596

2023.08.10

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

80

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn