Seth Larson, bezpečnostní vývojář v Python Software Foundation, oznámil, že Python Package Index (PyPI) bude nově odmítat nové soubory nahrané do verzí starších než 14 dní. Toto omezení má zabránit zneužití (doslova otrávení) starých verzí v případě, že dojde k narušení bezpečnosti publikačních tokenů nebo pracovních postupů projektů na PyPI.
Seth Larson, bezpečnostní vývojář v Python Software Foundation, oznámil, že Python Package Index (PyPI) bude nově odmítat nové soubory nahrané do verzí starších než 14 dní. Toto omezení má zabránit zneužití (doslova otrávení) starých verzí v případě, že dojde k narušení bezpečnosti publikačních tokenů nebo pracovních postupů projektů na PyPI.
Doposud nebylo zaznamenáno zneužití této možnosti, ale vývojáři jej stejně považují za slabinu, které by si útočníci dříve nebo později všimli. Pokud je nám známo, k tomuto zneužití zatím nedošlo, ale neexistuje k tomu žádný technický důvod kromě toho, že útočníci nevěděli, že je to možné,
vysvětluje Seth Larson.
Diskuse o tomto chování začala již v lednu 2024 v rámci PEP 740. Debata byla následně obnovena v březnu 2026 poté, co došlo k narušení bezpečnosti populárních balíčků LiteLLM a Telnyx. Ke kompromitaci těchto balíčků došlo kvůli „mutabilní referenci“ v rámci využití GitHub Actionu Trivy v těchto projektech.
Tato změna ochrání uživatele jazyka Python a sníží objem úklidových prací spojených s napadením projektů, které musejí provádět správci PyPI. Toto omezení také znamená, že v případě napadení se vydání nedostanou do neurčitého a matoucího stavu, kdy jsou zároveň „napadená“ i „nenapadená“ a kdy by mohla být malwarem infikována pouze část souborů. Sledujte další vývoj, kdy API Upload 2.0 poskytne sémantiku pro verze, které budou „uzavřené“ namísto „otevřené“.
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации | 0 | 10.03 | 22-07-2026 |
| 2 | GNOME mění přístup nejen k AI hlášením chyb | 0 | 11.5 | 22-07-2026 |
| 3 | Vývojáři linuxového jádra přidělili 432 CVE během dvou dnů | 0 | 19.46 | 23-07-2026 |
| 4 | GitHub snižuje odměny za hlášení chyb | 0 | 18.06 | 23-07-2026 |
| 5 | Canonical představil Enterprise Store pro správu softwaru v uzavřených sítích | 0 | 9.28 | 23-07-2026 |
| 6 | Nová lokální zranitelnost jádra RefluXFS, hrozí přepsání souborů a elevace práv | 0 | 12.94 | 24-07-2026 |
| 7 | Ubuntu se zbaví artefaktu /etc/debian_version | 0 | 12.34 | 24-07-2026 |
| 8 | Žmoulání ministerských čepic vyvrcholí koncem srpna. Veto proces neohrozí, říká Schillerová | 0 | 9.72 | 23-07-2026 |
| 9 | В Петербурге приостановлены очные занятия во всех организациях дополнительного образования | 0 | 0 | 14-12-2020 |
| 10 | Роскомнадзор сообщил, что не ограничивал доступ к GitHub, Google и ... | 0 | 5 | 14-07-2026 |