1 ポイント 投稿者 GN⁺ 2 시간 전 | 1件のコメント | WhatsAppで共有
  • PyPIは、トークンや配布ワークフローが乗っ取られても安定した既存リリースが汚染されないよう、公開後 14日を過ぎたリリース への新規ファイルアップロードをブロックする
  • 現時点で実際の悪用事例は確認されていないが、攻撃者がその可能性を知らなかったことを除けば、攻撃を防ぐ 技術的な障壁は存在しなかった
  • 上位15,000パッケージを調査した結果、リリースから14日後に Python 3.14 向け cp314 ホイールを追加したプロジェクトは 56件 にすぎなかった
  • 既存リリースに新しい Python バージョン対応を追加していたプロジェクトは、今後 次のバージョンをリリースする必要があり、PyCon US 2026 Packaging Summit でもこれを受け入れ可能な方針と判断した
  • まだリリースの open / closed 状態を定義・確認する API はないため、この動作に依存すべきではなく、今後 PEP 694 の Upload 2.0 API と Staged Previews が関連するセマンティクスを定める予定

古いリリースを閉じる理由

適用決定と今後の API

  • PyCon US 2026 Packaging Summit では、新しい Python バージョンをサポートする際に 次のバージョンへ上げるよう求めても受け入れ可能だ という大まかな合意が形成された
  • 調査データと合意をもとに Warehouse パッチ が進められ、2026年7月8日にマージ された
  • 現在の制限は、まだ安定したインターフェースとは見なせない
    • 「これ以上新しいファイルを受け付けないリリース」の定義は確定しておらず、状態を確認する API もない
    • PEP 694Upload 2.0 APIStaged Previews を標準化した後、リリースを open または closed として扱うセマンティクスが整備される予定

1件のコメント

 
GN⁺ 2 시간 전
Lobste.rs のコメント
  • 良い変更だが、こうしたポリシーが何年も前から存在していなかったことに驚き
    • そもそも PyPI リリースを変更できていたという事実自体に驚き