Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

PyPI nyní odmítá nahrání nových souborů po 14 dnech od vydání

Дата публикации: 23-07-2026 08:54:58

Seth Larson, bezpečnostní vývojář v Python Software Foundation, oznámil, že Python Package Index (PyPI) bude nově odmítat nové soubory nahrané do verzí starších než 14 dní. Toto omezení má zabránit zneužití (doslova otrávení) starých verzí v případě, že dojde k narušení bezpečnosti publikačních tokenů nebo pracovních postupů projektů na PyPI.

Основное содержимое страницы с новостью.

Seth Larson, bezpečnostní vývojář v Python Software Foundation, oznámil, že Python Package Index (PyPI) bude nově odmítat nové soubory nahrané do verzí starších než 14 dní. Toto omezení má zabránit zneužití (doslova otrávení) starých verzí v případě, že dojde k narušení bezpečnosti publikačních tokenů nebo pracovních postupů projektů na PyPI.

Doposud nebylo zaznamenáno zneužití této možnosti, ale vývojáři jej stejně považují za slabinu, které by si útočníci dříve nebo později všimli. Pokud je nám známo, k tomuto zneužití zatím nedošlo, ale neexistuje k tomu žádný technický důvod kromě toho, že útočníci nevěděli, že je to možné, vysvětluje Seth Larson.

Diskuse o tomto chování začala již v lednu 2024 v rámci PEP 740. Debata byla následně obnovena v březnu 2026 poté, co došlo k narušení bezpečnosti populárních balíčků LiteLLM a Telnyx. Ke kompromitaci těchto balíčků došlo kvůli „mutabilní referenci“ v rámci využití GitHub Actionu Trivy v těchto projektech.

Tato změna ochrání uživatele jazyka Python a sníží objem úklidových prací spojených s napadením projektů, které musejí provádět správci PyPI. Toto omezení také znamená, že v případě napadení se vydání nedostanou do neurčitého a matoucího stavu, kdy jsou zároveň „napadená“ i „nenapadená“ a kdy by mohla být malwarem infikována pouze část souborů. Sledujte další vývoj, kdy API Upload 2.0 poskytne sémantiku pro verze, které budou „uzavřené“ namísto „otevřené“.

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1В репозитории PyPI введён запрет на изменение релизов спустя 14 дней после публикации010.0322-07-2026
2GNOME mění přístup nejen k AI hlášením chyb011.522-07-2026
3Vývojáři linuxového jádra přidělili 432 CVE během dvou dnů019.4623-07-2026
4GitHub snižuje odměny za hlášení chyb018.0623-07-2026
5Canonical představil Enterprise Store pro správu softwaru v uzavřených sítích09.2823-07-2026
6Nová lokální zranitelnost jádra RefluXFS, hrozí přepsání souborů a elevace práv012.9424-07-2026
7Ubuntu se zbaví artefaktu /etc/debian_version012.3424-07-2026
8Žmoulání ministerských čepic vyvrcholí koncem srpna. Veto proces neohrozí, říká Schillerová09.7223-07-2026
9В Петербурге приостановлены очные занятия во всех организациях дополнительного образования0014-12-2020
10Роскомнадзор сообщил, что не ограничивал доступ к GitHub, Google и ...0514-07-2026

Классификация: Общество. Схожих патентов: 0. Схожих новостей: 10. Тональность: 0. Информативность: 13.64. Источник: www.root.cz.