Нужно ли коммитить lock-файл?
Почему это важно
Для приложения — да: lock-файл делает сборку в проде той же, что тестировали. У npm- или Python-библиотеки он не доходит до пользователей, поэтому DevOpsCheck его там не требует.
Как исправить
Что сделать: Зафиксируйте точные версии всех зависимостей.
Обязательно добавьте lock-файл в git: не добавляйте его в
# Python — pip freeze:
pip freeze > requirements.txt
# Python — pip-tools (рекомендуется):
pip install pip-tools
pip-compile --generate-hashes requirements.in
# Node.js:
npm install # создаёт package-lock.json
# или
yarn install # создаёт yarn.lock
Обязательно добавьте lock-файл в git: не добавляйте его в
.gitignore.Проходит ли эту проверку ваш репозиторий?
Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.