PyPI 新規:釋出超過14天的版本將無法上傳新檔案
Python 包索引(PyPI)現已實施新安全措施:拒絕向超過14天的舊版本上傳新檔案。此舉旨在防止因釋出令牌或工作流洩露導致的供應鏈攻擊。
Python 包索引(PyPI)推出了一項重要的安全更新:從即日起,將不再接受向超過14天的舊版本上傳新檔案。
據 PyPI 官方部落格介紹,這一限制措施旨在防範供應鏈攻擊。如果專案的釋出令牌或自動化工作流遭到洩露,攻擊者可能會利用舊版釋出機制向已經穩定的版本中植入惡意程式碼。儘管 PyPI 團隊表示目前尚未發現此類攻擊的實際案例,但他們強調,攻擊者此前之所以沒有濫用,很可能只是因為不知道這一技術漏洞的存在。
透過限制只有14天內的釋出才能新增新檔案,PyPI 大大縮短了攻擊視窗。對於維護者而言,如果需要在舊版本上釋出修復,他們必須建立一個新的釋出版本,這也有助於保持版本歷史清晰和安全。
這一更新得到了安全社群的廣泛關注,尤其是對於依賴 PyPI 進行軟體分發的 Python 開發者來說,這標誌著包供應鏈安全的重要進步。