Нужно ли коммитить lock-файл?

Lock-файл присутствует · deps.lockfile

Почему это важно

Для приложения — да: lock-файл делает сборку в проде той же, что тестировали. У npm- или Python-библиотеки он не доходит до пользователей, поэтому DevOpsCheck его там не требует.

Как исправить

Что сделать: Зафиксируйте точные версии всех зависимостей.

# Python — pip freeze:
pip freeze > requirements.txt

# Python — pip-tools (рекомендуется):
pip install pip-tools
pip-compile --generate-hashes requirements.in

# Node.js:
npm install # создаёт package-lock.json
# или
yarn install # создаёт yarn.lock


Обязательно добавьте lock-файл в git: не добавляйте его в .gitignore.

Проходит ли эту проверку ваш репозиторий?

Бесплатно для публичных репозиториев GitHub, без регистрации. До 58 проверок DevOps и безопасности примерно за 5 секунд.

Публичные репозитории, которые не проходят эту проверку

Похожие проверки