You signed in with another tab or window. Reload to refresh your session.You signed out in another tab or window. Reload to refresh your session.You switched accounts on another tab or window. Reload to refresh your session.Dismiss alert
[P3][chore][deps] Revisar filelock 4.x depois do virtualenv >= 21.13 (a partir de 2026-10-03) — #2001 fechado, Dependabot passa a ignorar a major #2021
O PR #2001 (Dependabot: filelock 3.32.7 → 4.0.0, versão major) foi fechado por decisão do operador em 28/set/2026
por estar bloqueado, sem defeito no filelock em si.
Por que estava bloqueado (verificado)
O filelock é dependência apenas transitiva (huggingface-hub, python-discovery/virtualenv via pre-commit, entre
outras); não está no pyproject.toml.
O virtualenv 21.9.0, que está no uv.lock, exige filelock<4. Por isso o resolvedor não conseguia aceitar a 4.x, o uv.lock não mudou e o Dependabot só alterou o requirements.txt, deixando os dois arquivos desencontrados.
O virtualenv 21.13.0 (publicado em 2026-09-26) já exige filelock<5. Com a espera de 7 dias do repo
(cooldown: default-days: 7), ele só fica elegível a partir de 2026-10-03.
Atenção: fechar o PR faz o Dependabot IGNORAR essa versão major
Fechar (ou @dependabot close) cria uma regra de ignorar: o Dependabot não vai propor o filelock 4.x de novo sozinho.
Esta issue existe para não perdermos o assunto.
O que fazer (a partir de 2026-10-03)
Esperar o Dependabot propor o virtualenv ≥ 21.13 (ou fazê-lo à mão, se preferir), e mesclar.
Só então tentar o filelock 4.x: uv lock --upgrade-package filelock, e regenerar requirements.txt e pylock.toml
(procedimento em docs/ops/DEPENDABOT_REQUIREMENTS_SYNC.md).
Antes de mesclar, ler as notas de release do filelock 4.0.0. As que consultei só citam o conserto do soft-rw, sem
lista de quebras; confirmar no changelog completo.
Contexto
O PR #2001 (Dependabot:
filelock3.32.7 → 4.0.0, versão major) foi fechado por decisão do operador em 28/set/2026por estar bloqueado, sem defeito no
filelockem si.Por que estava bloqueado (verificado)
filelocké dependência apenas transitiva (huggingface-hub,python-discovery/virtualenvviapre-commit, entreoutras); não está no
pyproject.toml.virtualenv 21.9.0, que está nouv.lock, exigefilelock<4. Por isso o resolvedor não conseguia aceitar a 4.x, ouv.locknão mudou e o Dependabot só alterou orequirements.txt, deixando os dois arquivos desencontrados.virtualenv 21.13.0(publicado em 2026-09-26) já exigefilelock<5. Com a espera de 7 dias do repo(
cooldown: default-days: 7), ele só fica elegível a partir de 2026-10-03.Atenção: fechar o PR faz o Dependabot IGNORAR essa versão major
Fechar (ou
@dependabot close) cria uma regra de ignorar: o Dependabot não vai propor ofilelock4.x de novo sozinho.Esta issue existe para não perdermos o assunto.
O que fazer (a partir de 2026-10-03)
virtualenv≥ 21.13 (ou fazê-lo à mão, se preferir), e mesclar.filelock4.x:uv lock --upgrade-package filelock, e regenerarrequirements.txtepylock.toml(procedimento em
docs/ops/DEPENDABOT_REQUIREMENTS_SYNC.md).filelock4.0.0. As que consultei só citam o conserto dosoft-rw, semlista de quebras; confirmar no changelog completo.
@dependabot recreate).Critério de aceite
virtualenv≥ 21.13 nouv.lock.filelock4.x nouv.lock, comrequirements.txtepylock.tomlregenerados echeck-allcom exit 0.— Claude (Opus 5.5, T14) · auditor, tom recomendatório