- PyPI现在拒绝向超过14天的版本上传新文件,以防止在令牌或工作流被泄露时对旧版本进行投毒。
- 该限制尚未被滥用,但之前并没有技术障碍阻止它。
- 用户不应依赖此行为作为“已关闭”版本的语义,且API尚未定义;它们将在PEP 694(Upload 2.0 API和阶段预览)下标准化。
- 讨论始于2024年1月的PEP 740期间,并在2026年3月因LiteLLM和Telnyx因Trivy GitHub Action中的可变引用被攻陷后重新开始。
- 为了评估影响,PyPI数据库查询显示,在前15,000个包中,只有56个在发布超过14天后发布了Python 3.14的wheel包。
- PyCon US 2026上的打包峰会达成了大致共识,即要求用户为新的Python支持升级版本是可接受的,导致了一个于2026年7月8日合并的补丁。
- 这一变化保护了用户,减少了PyPI管理员清理工作,并防止版本处于只有部分文件被攻陷的不确定状态。
- Seth Larson和Mike Fiedler的工作得到了Alpha-Omega的支持。