加--force仅覆盖远程地址配置,不控制包覆盖;防误覆盖需artifactory禁用deploy权限并配置exclude patterns为/@:*,上传前用conan list和--skip-upload校验,最优解是包命名注入构建标识。

conan remote add 时加 --force 参数会覆盖已有远程名,但不等于允许包覆盖
远程仓库名称重复时 conan remote add 会报错,加 --force 只是覆盖远程地址配置,和包是否可写、能否被同名版本覆盖完全无关。真正控制“包是否被覆盖”的是远程服务器本身的权限策略,不是 Conan 客户端命令。
Artifactory 私有仓库必须配置 write_permissions 才能阻止误覆盖
Artifactory 是 Conan 最常用的私有仓库后端,它的默认行为是:只要用户有写权限,就能上传同名同版本的包——这正是误覆盖的根源。你得显式禁用它:
- 登录 Artifactory Web UI → 进入对应 Conan 仓库(如
develope)→ 点击 “Permissions” 标签页 - 找到或新建一个权限模板,把
Deploy/Cache权限设为 未勾选 - 关键一步:勾选
Include patterns,填入**;再勾选Exclude patterns,填入*/*@*/*:*/*—— 这表示“禁止部署任何已存在的引用” - 或者更稳妥的做法:在
Exclude patterns中写*/*@*/*:*,直接禁止所有已有版本的重传
conan upload 默认不校验本地包哈希,需配合 --skip-upload 参数做预检
即使服务端做了权限限制,本地误执行 conan upload 仍可能触发不必要的网络请求或失败报错。建议上传前先确认目标是否存在:
- 用
conan list "pkgname/version@user/channel"查远程是否存在该引用 - 若存在,改用
conan upload "pkgname/version@user/channel" -r my-remote --skip-upload,它只校验元数据和哈希,不真传文件,返回Already uploaded就说明已存在 - 注意:
conan list在 Conan 2.x 中默认只查本地缓存,加-r my-remote才查远程
包命名中加入构建上下文(如 CI_JOB_ID 或 git sha)是最可靠的防覆盖手段
权限和校验都是事后防御,最根本的解法是让每次构建产出的包天然不可覆盖:
- 在
conanfile.py的version属性里动态注入构建标识,例如:self.version = f"1.0.0+{os.getenv('CI_COMMIT_SHA', 'local')}" - 或用
conan create . -o build_type=Release --build=missing -s build_type=Release -r my-remote时,通过-s或-o注入唯一标识符作为选项值,使二进制 ID 改变 - 避免使用
conan create . --build=missing这种裸调用——它不指定-r,容易误传到 conan-center
真正容易被忽略的是:Artifactory 的 Exclude patterns 规则对通配符匹配非常敏感,*/*@*/*:*/* 和 */*@*/*:* 行为不同,后者才真正覆盖所有二进制子路径;漏掉末尾的 / 或多写一个 * 都会导致规则失效。











