PyPI 新规:版本发布 14 天后禁止新增文件
来源:blog.pypi.org — 2026-07-26 · 65 points · by miketheman
📋 概述
Python 包索引 PyPI 宣布重大安全策略更新:在版本首次发布 14 天后,该版本将不能再新增任何文件(如额外平台的 wheel)。此举旨在防止供应链攻击者在维护者不知情的情况下向已发布版本注入恶意文件。
🔑 核心要点
- 版本发布 14 天后进入「只读」状态,禁止新增任何文件
- 针对依赖混淆和供应链攻击的主动防御措施,保护已下载的用户
- 不影响正常的新版本发布——只是旧版本不可修改
- 该策略与 npm 的「不可变发布」理念一致,提升了 Python 生态的整体安全性
💡 金句
14 天窗口期的背后是一个简单的真理:信任一旦建立就不应被修改。
← 返回 Hacker News 首页