You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

使用setup.cfg声明依赖时如何让GitHub Dependabot正常检测?

问题解答

是否不推荐在setup.cfg中声明依赖?

不是的,目前Python官方仍优先推荐使用声明式的setup.cfg存储项目依赖,相比动态的setup.py,它具备以下优势:

  • 配置内容固定可解析,避免动态执行脚本带来的安全风险和兼容性问题
  • 结构清晰,更易维护和自动化读取
    你提到的GitHub依赖图仅支持setup.py/pyproject.toml的说明属于旧版文档内容,目前GitHub相关功能已经完成对setup.cfg的适配,无需担心主流生态工具的支持问题。

如何配置让Dependabot检测setup.cfg中的依赖

不需要额外做特殊适配,仅需完成基础的Dependabot pip生态配置即可,步骤如下:

  1. 确保你的setup.cfg格式符合规范,依赖项声明在[options]分区的install_requires字段下,额外依赖声明在[options.extras_require]分区即可
  2. 在项目根目录下创建.github/dependabot.yml文件,写入以下基础配置:
version: 2
updates:
  - package-ecosystem: "pip"
    directory: "/"
    schedule:
      interval: "weekly"

配置完成后Dependabot会自动扫描项目根目录下所有Python依赖文件,包括setup.cfg、requirements.txt、pyproject.toml等,发现过时依赖时会自动提交升级PR。


内容的提问来源于stack exchange,提问作者Jimmy2027

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 02:51:01