PyPI 已实施一项安全措施,拒绝接受超过 14 天的旧发布版本的新文件上传,旨在防止因令牌泄露导致的包污染。这一变更在 LiteLLM 和 Telnyx 等热门包被攻破后加速推进,但可能会影响那些在发布后补充新 Python 版本支持的项目工作流。
背景
Python 包索引(PyPI)作为 Python 软件的默认仓库,其安全性对整个生态系统至关重要。近期几起高调的安全事件暴露了如果发布凭据被盗,旧发布版本可能被修改的漏洞。
- 来源
- Lobsters
- 发布时间
- 2026年7月22日 23:01
- 评分
- 8.0 / 10