PyPI
Takumi Guard のセットアップは、利用環境と必要な機能に応じて異なります。このページでは、ローカル開発環境と GitHub Actions の両方について、それぞれの利用方法を説明します。
設定方法
Takumi Guard には3つの利用方法があります。
- 匿名で利用する:トークン不要。インデックス URL を設定するだけでパッケージブロックが有効になります。
- ユーザー登録して利用する:メール認証トークン(
tg_anon_…)を使い、ダウンロード追跡と侵害通知を有効にします。 - 組織ユーザートークンで利用する:組織ユーザートークン(
tg_org_…)を使い、組織全体のインストール状況を追跡できます。
いずれの利用方法も pip・uv・poetry に対応しています。パッケージマネージャーはインデックス URL ではなくインテグリティハ ッシュでパッケージを検証するため、既存のロックファイルの移行は不要です。ただし、pip・uv・poetry は設定の仕組みがそれぞれ異なるため、利用するパッケージマネージャーごとに設定が必要です。
組織ユーザートークンを利用するには、Guard を有効化した基本サブスクリプションが必要です。詳しくは料金と請求を参照してください。
匿名で利用する
認証なしで Takumi Guard のパッケージブロック機能を利用できます。インデックス URL を設定するだけで、悪意あるパッケージのブロックが有効になります。ダウンロード追跡や感染可能性の通知は利用できませんが、最も手軽に導入できる方法です。
pip
以下のコマンドを実行するだけで、インデックス URL を恒久的に設定できます。
pip config set global.index-url https://pypi.flatt.tech/simple/
以上です。以降の pip install コマンドはすべて Takumi Guard 経由でルーティングされます。
環境変数で設定する方法もあります。シェルプロファイル(.bashrc、.zshrc など)に以下を追加してください。
# シェルプロファイル(.bashrc、.zshrc など)に追加
export PIP_INDEX_URL=https://pypi.flatt.tech/simple/
または pip.conf(Linux/macOS では ~/.config/pip/pip.conf、Windows では %APPDATA%\pip\pip.ini)に設定してください。
[global]
index-url = https://pypi.flatt.tech/simple/
環境を変更せずに一度だけ試す場合は、--index-url を直接指定することもできます。
pip install --index-url https://pypi.flatt.tech/simple/ <package>
uv
uv は pip とは独立した設定体系を持ち、PIP_INDEX_URL や pip.conf を参照しません。以下のいずれかの方法で設定してください。
環境変数で設定する場合は、シェルプロファイルに以下を追加してください。
export UV_DEFAULT_INDEX=https://pypi.flatt.tech/simple/
~/.config/uv/uv.toml(ユーザー単位)に設定する場合は、以下を記述してください。
# ~/.config/uv/uv.toml
[[index]]
url = "https://pypi.flatt.tech/simple/"
default = true
pyproject.toml(プロジェクト単位)に設定する場合は、以下を記述してください。
# pyproject.toml
[[tool.uv.index]]
url = "https://pypi.flatt.tech/simple/"
default = true