conan中“内部依赖”需通过conanfile.py的visible=false控制传递性,conanfile.txt无此功能;真正隔离靠私有remote、profile配置及头文件抽象,而非语法标记。

conanfile.txt 或 conanfile.py 里不区分「公开」或「内部」
Conan 本身没有 public / private 依赖关键字,也不在声明层做语义隔离。所谓“公开依赖”和“内部依赖”,实际取决于你如何组织远程仓库(remote)、profile 设置、以及包的上传路径(user/channel 或命名空间),而不是靠语法标记。
常见误解是以为写在 [requires] 里的就是“公开”,写在 [tool_requires] 就是“内部”——但 tool_requires 只影响构建时工具链(如 cmake、ninja、protobuf compiler),不参与最终链接,和“是否暴露给下游”无关。
- 真正控制可见性的,是
requires中每个包的visible属性(仅限conanfile.py):它决定该依赖是否被传递给消费者。默认为True,设为False才算“内部依赖” - 如果你用
conanfile.txt,那就根本没有这个开关——所有[requires]都自动传递 - 另一个现实约束:内部库通常托管在私有 remote(如 Artifactory 私服),而公开库走
https://center.conan.io;你通过conan remote add my-internal https://artifactory.internal/...管理访问权限,而非靠语法
用 visible=False 实现真正的“内部依赖”
只有在 conanfile.py 中才能精确控制依赖是否透出。比如你封装了一个网络模块,底层用了 openssl,但不想让调用方感知或链接它:
from conan import ConanFile
<p>class MyNetworkLib(ConanFile):
name = "mynet"
version = "1.0"</p><pre class="brush:php;toolbar:false;">requires = "openssl/3.1.3"
# 关键:显式关闭传递性
default_options = {"openssl/*": "visible=False"}
def package_info(self):
self.cpp_info.libs = ["mynet"]
这样下游项目执行 conan install 后,find_package(mynet) 成功,但不会自动拉入 openssl 的 xxx-config.cmake,也不会把 openssl 的 include 路径或 link 库注入到 consumer 的 CMake 构建中。
-
visible=False只对直接requires生效,不影响 transitive(传递)依赖本身的可见性逻辑 - 若 openssl 自身又依赖
zlib,且 openssl 的 recipe 没关掉 zlib 的 visible,则 zlib 仍可能透出——所以“内部化”要逐层确认 - 该设置只在 Conan 2.x 中有效;Conan 1.x 使用
private=True,已废弃
profile 和 remote 是实际隔离边界的分水岭
即使你写了 visible=False,如果 openssl 包本身是从公网 remote 下载的,那它就不是“内部依赖”——只是没透出而已。真要区分,得靠 infra 层面的隔离:
- 把内部库上传到私有 remote,并确保 CI/CD 流程中
conan remote list里只有你信任的 remote(删掉center或用--remote=my-internal显式指定) - 用 profile 的
[conf]段禁用自动 fallback:core.remote:default_preference=none,避免漏配 remote 时静默退到公网 - 在
conanfile.py中加校验逻辑:if self.settings.os == "Linux" and "my-internal" not in [r.name for r in self.conan_data["remotes"]]: raise ConanInvalidConfiguration("Internal lib only allowed with my-internal remote")
这些才是工程中真正卡住“内部”边界的手段,比语法标记更可靠。
容易忽略的 ABI 泄露点:头文件里藏着公开依赖
就算你把 openssl 设为 visible=False,只要你的头文件里 #include <openssl></openssl>,下游编译时就仍需 openssl 的头文件路径——这等于变相暴露了依赖。
- 解决办法不是删 include,而是做 abstraction:定义自己的
MySslContext类,把 openssl 类型全包在 .cpp 里,头文件只用void*或 pimpl - 或者用
self.cpp_info.includedirs = []清空头文件路径,强制下游不能直接 include - Conan 不检查头文件内容,这种泄露完全靠人工审计或 CI 中的 include-what-you-use 工具发现
依赖是否“内部”,最终看的是头文件接口、链接符号、运行时动态加载行为——不是 conanfile 里怎么写,而是你有没有真正切断它向外暴露的通道。











