Команда pip hash вычисляет криптографический дайджест локального архива пакета и печатает готовую запись –hash для requirements-файла. Исходный файл важен.

Сначала скачайте нужный артефакт

Получите wheel или sdist из проверенного индекса теми же параметрами платформы и binary policy, которые использует развертывание, затем зафиксируйте происхождение файла.

Вычислите SHA-256

Алгоритм sha256 выбран по умолчанию и подходит режиму require-hashes, а команда не обращается к сети и работает с уже лежащим на диске архивом.

python -m pip hash package_file.whl

Добавьте все допустимые файлы

У одного выпуска могут быть отдельные wheels для разных систем, поэтому общий requirements перечисляет несколько проверенных хэшей рядом с одной точной версией.

Не копируйте хэш из непроверенного сообщения об ошибке, сначала подтвердите URL загрузки и сам артефакт через доверенный канал поставки.

Проверку включает режим –require-hashes. Синтаксис дает документация pip hash.