PyPI 禁止向超过 14 天的旧发布上传新文件
Simon Willison··作者 Simon Willison
关键信息
这项政策只针对向超过 14 天的发布版本上传新文件,并不影响所有包操作。PyPI 表示,目前尚未发现这种弱点被实际利用,但平台是在攻击者可能通过被盗凭证或被攻破的工作流进行利用之前主动封堵。
资讯摘要
2026 年 7 月 23 日,Simon Willison 转发并引用了 Seth Larson 关于 PyPI 的一则公告,介绍 Python Package Index 新增的上传限制。现在,PyPI 会拒绝向超过 14 天的发布版本上传新文件。官方给出的目的,是防止攻击者在获取发布令牌或自动化工作流控制权后,篡改那些已经长期稳定的旧版本。PyPI 表示,目前并不认为这一问题已经被滥用过。
与此同时,团队也指出,这并不是因为技术上做不到,而更可能只是攻击者还不知道这条路径存在。也就是说,这次改动属于预防性的加固措施,而不是对已发生事件的被动应对。对于 Python 生态来说,这进一步提高了已发布版本的可信度,也降低了事后被投毒的风险。
资讯正文
2026年7月23日
Python 包索引(PyPI)现在会拒绝向已超过 14 天的发布版本上传新文件。设立这一限制是为了防止在 PyPI 项目的发布令牌或工作流遭到破坏时,旧的、长期稳定的版本被投毒。据我们所知,这一情况目前尚未被滥用,但除了攻击者此前不知道这在技术上是可行的之外,并没有其他技术上的原因。
Python 包索引(PyPI)现在会拒绝向已超过 14 天的发布版本上传新文件。设立这一限制是为了防止在 PyPI 项目的发布令牌或工作流遭到破坏时,旧的、长期稳定的版本被投毒。据我们所知,这一情况目前尚未被滥用,但除了攻击者此前不知道这在技术上是可行的之外,并没有其他技术上的原因。
——Seth Larson,PyPI 博客
来源与参考
收录于 2026-07-24