Специалист по безопасности из Python Software Foundation Сет Ларсон объявил, что индекс пакетов Python (PyPI) теперь будет отклонять новые файлы, загружаемые в релизы старше 14 дней. Это ограничение призвано предотвратить «отравление» старых релизов в случае компрометации токенов публикации или рабочих процессов проектов PyPI.
Обсуждение этого поведения началось во время PEP 740 в январе 2024 года. Дискуссия возобновилась в марте 2026 года после компрометации популярных пакетов LiteLLM и Telnyx. Она произошла из-за «изменяемой ссылки» в GitHub Action Trivy.
Первоначально обсуждение застопорилось из-за того, что некоторые проекты зависели от этого поведения для добавления поддержки новых версий Python в уже опубликованные релизы. Чтобы количественно оценить, насколько обновление нарушит существующие рабочие процессы, была выполнена проверка базы данных PyPI на предмет проектов, опубликовавших новые файлы для старых релизов (сгруппированные по количеству дней, прошедших с момента релиза). Позже был выполнен запрос по пакетам cp314 wheels для 15 000 самых популярных, и выяснилось, что только 56 проектов из 15 000 опубликовали совместимый с версией 3.14 wheel более чем через 14 дней после выхода релиза.
В марте сообщалось, что хакеры из группы TeamPCP взломали популярный Python SDK Telnyx. Они опубликовали версии 4.87.1 и 4.87.2, в которых содержался вредоносный код для кражи данных. Первыми атаку заметили компании Aikido, Socket и Endor Labs. Вредоносный код был спрятан в файле telnyx/_client.py и запускался при импорте модуля, не нарушая работу легитимных функций. Он использовал стеганографию в WAV-файлах для доставки полезной нагрузки.
ссылка на оригинал статьи https://habr.com/ru/articles/1062120/