AI 见闻
精选· 重要性 3/5

PyPI 限制上传旧版本文件以防供应链攻击

Simon Willison's Weblog··约 1 分钟阅读
中文导读

Python 包索引 PyPI 实施新安全策略,拒绝向超过 14 天的旧版本上传新文件,以防止发布令牌或工作流被泄露后投毒,目前尚未发现滥用案例。

2026年7月23日Python 包索引(PyPI)现在拒绝向超过 14 天的旧版本上传新文件。实施此限制是为了防止在 PyPI 项目的发布令牌或工作流被泄露时,旧且长期稳定的版本被投毒。

据我们所知,目前尚未出现滥用情况,但除了攻击者不知道这种可能性之外,没有其他技术原因阻止此类攻击。

— Seth Larson,PyPI 博客近期文章- OpenAI 对 Hugging Face 的意外网络攻击:科幻成真 - 2026年7月22日- 与 Claude Code 团队的 Cat 和 Thariq 炉边对话 - 2026年7月21日- Kimi K3,

以及我们仍能从鹈鹕基准测试中学到什么 - 2026年7月16日

原文出处
Quoting Seth Larson

本文为机器翻译辅以 AI 润色,仅供参考。原始事实以原文为准。

相关阅读