PyPI 新規:發佈超過14天的版本將無法上傳新文件
Python 包索引(PyPI)現已實施新安全措施:拒絕向超過14天的舊版本上傳新文件。此舉旨在防止因發佈令牌或工作流泄露導致的供應鏈攻擊。
Python 包索引(PyPI)推出了一項重要的安全更新:從即日起,將不再接受向超過14天的舊版本上傳新文件。
據 PyPI 官方博客介紹,這一限制措施旨在防範供應鏈攻擊。如果項目的發佈令牌或自動化工作流遭到泄露,攻擊者可能會利用舊版發佈機制向已經穩定的版本中植入惡意代碼。儘管 PyPI 團隊表示目前尚未發現此類攻擊的實際案例,但他們強調,攻擊者此前之所以沒有濫用,很可能只是因為不知道這一技術漏洞的存在。
通過限制只有14天內的發佈才能添加新文件,PyPI 大大縮短了攻擊窗口。對於維護者而言,如果需要在舊版本上發佈修復,他們必須創建一個新的發佈版本,這也有助於保持版本歷史清晰和安全。
這一更新得到了安全社區的廣泛關注,尤其是對於依賴 PyPI 進行軟件分發的 Python 開發者來説,這標誌着包供應鏈安全的重要進步。