actions / actions/setup-python

Add "Externally Managed Environments" support to block global package installations via pip

Ouverte
#1,115 1 commentaire 0 réactions 0 personnes assignées Voir sur GitHub

Personne n'a encore pris cette issue.

feature request
Langage dominant
TypeScript
Étoiles
2.2k
Forks
739
Merge moyen
6 j 18 h
PR mergées (30 j)
1

Description

Description:
To prevent system package breakage, many Linux distributions are now restricting pip install to virtual environments or uv environments (something private either way). In self-hosted environments, especially when using ephemeral runners, the hosted tools cache functionality is critical for scaling.

The current methodology allows a pip install to install directly to the cached directory for a given Python after installation, which leads to potentially broken dependency trees and all other kinds of errors if developers are not careful with their package installs. It can also lead to weird race conditions in the same way.

I propose a new input for actions/setup-python that creates the EXTERNALLY-MANAGED file right before a version of Python is marked as available (e.g. creation of the x64.complete file) that would block global pip installs.

https://packaging.python.org/en/latest/specifications/externally-managed-environments/#externally-managed-environments

Justification:
Did all of this in the above. Didn't read the template first.

Are you willing to submit a PR?
Absolutely. This is more of a RFC to gauge the level of interest here.

Guide de contribution

Aucun guide de contribution indexé pour ce dépôt

Par où commencer

  1. Lisez l'issue en entier, puis le guide de contribution du projet.
  2. Signalez en commentaire que vous la prenez — cela évite que deux personnes fassent le même travail.
  3. Forkez le dépôt et travaillez sur une branche.
  4. Ouvrez une pull request qui référence le numéro de l'issue.

Piste de recherche

Commencez par lire le chemin de setup-python tool-cache qui marque une version de Python installée comme disponible, puis examinez la spécification liée sur les environnements gérés en externe. Déterminez comment le marqueur doit être créé avant que la disponibilité soit enregistrée et quels tests existants couvrent les installations de Python mises en cache. Le travail est considéré comme terminé lorsque les installations globales de pip sont bloquées pour l’interpréteur mis en cache sans perturber les workflows pris en charge de virtual-environment ou uv.

Rédigé par le modèle d'indexation à partir du texte de l'issue.

Évaluation

Stack technique
python, typescript
Domaine
ci-cd, devops, tooling
Type d'issue
Fonctionnalité
Difficulté
4/5
Temps estimé
3-5 jours
Activité
À l'abandon
Clarté
Plutôt claire
Accessibilité débutants
35/100

Recevez les nouvelles issues par e-mail

Un résumé court des issues GitHub adaptées aux débutants.