有时候用默认的 pip freeze > requirements.txt 不够好。可能是因为你的环境里面出于种种原因安装了此项目不需要的包。总之,我们需要更好的方法。
1️⃣ 列出顶级依赖
这一步可以使用 pipreqs:
pip install pipreqs
cd /path/to/your/project
pipreqs . --force
这样它就会生成一个只包含顶级依赖的 requirements.txt。
但是需要注意, pipreqs 不够好,它只能找到你显式 import 的包,可能还有一些动态 import 的包没有被它发现。你需要手动补充。
这一步生成的 requirements.txt 可以直接使用。如果还想进一步降低风险,就继续执行。
2️⃣ 使用 pip-tools 管理依赖
pip-tools 可以把顶级依赖和子依赖都锁定,生成稳定的 requirements.txt。首先把之前的 requirements.txt 改名为 requirements.in,然后执行以下代码:
pip install pip-tools
pip-compile requirements.in
这会生成一个包含完整依赖树的 requirements.txt,版本都固定。
3️⃣ 安装依赖
使用 pip-sync(也是 pip-tools 提供的)保证环境和 requirements.txt 完全一致:
pip install pip-tools
pip-sync requirements.txt
pip-sync会:
- 安装缺失的依赖
- 卸载多余的依赖
保证虚拟环境和requirements.txt完全一致
4️⃣ 升级依赖的安全做法
- 先修改
requirements.in,升级顶级依赖 - 然后重新运行:
pip-compile --upgrade
pip-sync
这样不会意外升级不兼容的子依赖