Zum Inhalt springen

PyPI blockiert Uploads zu Releases älter als 14 Tage

Auf den Punkt: PyPI verhindert nun nachträgliche Uploads zu älteren Releases, um Supply-Chain-Angriffe über kompromittierte Publishing-Tokens zu erschweren.

Das Python Package Index (PyPI) lehnt ab sofort Datei-Uploads zu Releases ab, die älter als 14 Tage sind. Die Maßnahme soll verhindern, dass kompromittierte Publishing-Token oder Workflows ältere, stabile Versionen nachträglich vergiften.

PyPI hat eine neue Upload-Beschränkung eingeführt: Dateien können nicht mehr zu bestehenden Releases hochgeladen werden, wenn diese älter als 14 Tage sind. Damit werden ältere und als stabil geltende Versionsstände geschützt, falls die Publishing-Credentials oder CI/CD-Workflows eines Projektbetreibers kompromittiert werden sollten.

Nach Aussage von Seth Larson vom PyPI-Team ist ein solcher Angriff bislang nicht dokumentiert. Jedoch gibt es keinen technischen Grund, der Angreifer davon abhält, diese Attackvektoren auszunutzen – es ist eher eine Frage der Awareness und Möglichkeiten gewesen.

Für CTOs und Supply-Chain-Manager bedeutet dies eine zusätzliche Sicherheitsschicht im Python-Ökosystem. Ältere Dependencies bleiben damit vor der Nachträglichen Manipulation geschützt, selbst wenn kurzfristig Zugangsdaten entwenden werden. Die Maßnahme adressiert ein fundamentales Supply-Chain-Risiko im offenen Packaging-System.


Quelle: simonwillison.net · Erschienen 23. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.

Share on: