Для явно используемых библиотек, в списке зависимостей, не так что бы пинят, а задают только ограничение (например указывают только требуемую мажорную версию).
А вот пининг, который сейчас модно называть lock-file - это совершенно отдельная концепция. Она нужна для воспроизводимости сборки проекта. И в нём надо пинить всё. Такие lock-file-ы не подтягиваются из зависимостей, используется именно lock-file из того проекта, который ты собираешь.