Unpinned Dependencies
Low
- Category
- Supply Chain
- Content
-e ../../packages/tokenapi-sdk -e ../../packages/tokenapi-harness requests>=2.31.0
- Confidence
- 95% confidence
- Finding
- The dependency specification uses a lower-bound constraint (`requests>=2.31.0`) instead of a pinned version, which makes builds non-reproducible and can introduce unexpected or insecure versions over time. In a development requirements file this is less severe than in production, but it still increases supply-chain risk and complicates vulnerability management.
