ci: 依赖版本全锁定,消除第三方库版本漂移导致的CI不稳定 #692
Reference in New Issue
Block a user
Delete Branch "ci/pin-dependencies"
Deleting a branch is permanent. Although the deleted branch may continue to exist for a short time before it actually gets removed, it CANNOT be undone in most cases. Continue?
改动
将所有 requirements 文件中的版本号全部精确锁定:
收益
🚀 预览环境已部署
CI全绿,自动审批通过。
CI全绿,自动审批通过。
📊 审查概览
❌ 需修改的问题(严重)
无
💡 改进建议(一般)
[requirements-base.txt] 依赖包冗余检查
psycopg2-binary==2.9.10(PostgreSQL adapter v2) 和psycopg[binary]==3.2.2(PostgreSQL adapter v3)。虽然两者可以共存,但通常项目只会使用其中一个进行数据库连接。如果项目正在从 v2 迁移到 v3,建议确认是否仍需保留 v2;如果是全新项目,建议移除旧版依赖以减少依赖树体积和潜在冲突。[requirements-*.txt] 版本锁定带来的维护风险
>=)修改为固定版本(==)。虽然这提高了部署环境的一致性,但也意味着系统将无法自动获取这些依赖的安全补丁(除非手动修改文件并重新部署)。建议建立定期的依赖安全审计流程,或使用pip-audit等工具定期检查这些固定版本是否存在已知漏洞。✅ 良好实践
==),有助于确保 CI/CD 流程及不同环境部署的一致性,避免因上游包非破坏性更新导致的意外故障。🤖 由 AI 代码审查机器人自动生成 | 2026-07-22 01:02:43 | 模型:
🗑️ 预览环境已清理
PR #692 已关闭或合并,对应的预览环境已被清理。