PyPI 新规:发布超过14天的版本将无法上传新文件
Python 包索引(PyPI)现已实施新安全措施:拒绝向超过14天的旧版本上传新文件。此举旨在防止因发布令牌或工作流泄露导致的供应链攻击。
Python 包索引(PyPI)推出了一项重要的安全更新:从即日起,将不再接受向超过14天的旧版本上传新文件。
据 PyPI 官方博客介绍,这一限制措施旨在防范供应链攻击。如果项目的发布令牌或自动化工作流遭到泄露,攻击者可能会利用旧版发布机制向已经稳定的版本中植入恶意代码。尽管 PyPI 团队表示目前尚未发现此类攻击的实际案例,但他们强调,攻击者此前之所以没有滥用,很可能只是因为不知道这一技术漏洞的存在。
通过限制只有14天内的发布才能添加新文件,PyPI 大大缩短了攻击窗口。对于维护者而言,如果需要在旧版本上发布修复,他们必须创建一个新的发布版本,这也有助于保持版本历史清晰和安全。
这一更新得到了安全社区的广泛关注,尤其是对于依赖 PyPI 进行软件分发的 Python 开发者来说,这标志着包供应链安全的重要进步。