Lühidalt: PyPI takistab nüüd failide tagantjärele lisamist vanematesse versioonidesse, et raskendada tarneahela ründeid kompromiteeritud avaldamistokenite abil.
Python Package Index (PyPI) keeldub alates nüüdsest vastu võtmast faili üleslaadimisi versioonidesse, mis on vanemad kui 14 päeva. Meetme eesmärk on takistada olukorda, kus kompromiteeritud avaldamistoken või tööprotsess võimaldab vanemaid, stabiilseks peetud versioone tagantjärele mürgitada.
PyPI on kehtestanud uue üleslaadimispiirangu: faile ei saa enam lisada olemasolevatesse versioonidesse, kui need on vanemad kui 14 päeva. Sellega kaitstakse vanemaid ja stabiilseks peetavaid versiooniseise juhuks, kui projekti haldaja avaldamisandmed või CI/CD-tööprotsessid peaksid saama kompromiteeritud.
PyPI meeskonna liikme Seth Larsoni sõnul ei ole sellist rünnet siiani dokumenteeritud. Samas puudub tehniline põhjus, mis takistaks ründajaid seda ründevektorit ära kasutamast – pigem on tegemist teadlikkuse ja võimaluste küsimusega.
Tehnoloogiajuhtide ja tarneahela turbe eest vastutavate juhtide jaoks tähendab see Pythoni ökosüsteemile lisanduvat turbekihti. Vanemad sõltuvused jäävad seeläbi tagantjärgse manipuleerimise eest kaitstuks isegi juhul, kui juurdepääsuandmed peaksid lühiajaliselt varastatud saama. Meede tegeleb avatud pakendussüsteemi ühe põhimõttelise tarneahela riskiga.
Allikas: simonwillison.net · Avaldatud 23. juulil 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.