使用setup.cfg声明依赖时如何让GitHub Dependabot正常检测?
问题解答
是否不推荐在setup.cfg中声明依赖?
不是的,目前Python官方仍优先推荐使用声明式的setup.cfg存储项目依赖,相比动态的setup.py,它具备以下优势:
- 配置内容固定可解析,避免动态执行脚本带来的安全风险和兼容性问题
- 结构清晰,更易维护和自动化读取
你提到的GitHub依赖图仅支持setup.py/pyproject.toml的说明属于旧版文档内容,目前GitHub相关功能已经完成对setup.cfg的适配,无需担心主流生态工具的支持问题。
如何配置让Dependabot检测setup.cfg中的依赖
不需要额外做特殊适配,仅需完成基础的Dependabot pip生态配置即可,步骤如下:
- 确保你的
setup.cfg格式符合规范,依赖项声明在[options]分区的install_requires字段下,额外依赖声明在[options.extras_require]分区即可 - 在项目根目录下创建
.github/dependabot.yml文件,写入以下基础配置:
version: 2 updates: - package-ecosystem: "pip" directory: "/" schedule: interval: "weekly"
配置完成后Dependabot会自动扫描项目根目录下所有Python依赖文件,包括setup.cfg、requirements.txt、pyproject.toml等,发现过时依赖时会自动提交升级PR。
内容的提问来源于stack exchange,提问作者Jimmy2027
相关产品推荐
相关产品推荐

