PyPI 要实现可复现构建还缺什么
来源:snarky.ca — 2026-08-15
📋 概述
Brett Cannon 从供应链安全角度探讨 Python 打包要支持可复现构建所需的规范缺口。他指出目前 sdists 与 wheels 并未记录构建所用的源码与工具链,导致第三方难以独立验证包内二进制是否与源码一致、能否察觉构建过程中的篡改。他强调理想方案应尽量不给包的生产者增加负担。
🔑 核心要点
- 可复现构建让独立第三方能验证包内容与源码一致,从而发现构建期篡改。
- 当前 sdists/wheels 未记录所用源码位置与构建工具链。
- SolarWinds 事件正说明恶意代码可能被注入构建过程。
- 作者希望设计成无需生产者额外工作、低摩擦的可选支持。
💡 金句
可复现构建的价值在于,让独立第三方能验证一个发行包里的比特是否与它声称的来源一致。
👍 0
👎 0
← 返回 Lobsters 首页