- PyPI, token’lar veya dağıtım iş akışları ele geçirilse bile kararlı mevcut sürümlerin kirletilmesini önlemek için, yayımlandıktan 14 gün geçmiş sürümlere yeni dosya yüklenmesini engelliyor
- Şu ana kadar gerçek bir kötüye kullanım örneği doğrulanmadı; ancak saldırganların bu olasılıktan haberdar olmaması dışında, saldırıyı engelleyecek teknik bir bariyer yoktu
- En popüler 15.000 paket incelendiğinde, sürümden 14 gün sonra Python 3.14 için
cp314wheel ekleyen proje sayısı yalnızca 56 oldu - Mevcut sürümlere yeni Python sürümü desteği ekleyen projelerin artık sonraki sürümü yayımlaması gerekiyor; PyCon US 2026 Packaging Summit’te de bu kabul edilebilir bir yaklaşım olarak değerlendirildi
- Henüz bir sürümün açık/kapalı durumunu tanımlayan veya doğrulayan bir API olmadığından bu davranışa güvenilmemeli; ileride PEP 694’ün Upload 2.0 API’si ve Staged Previews ilgili anlam modelini oluşturacak
Eski sürümlerin kapatılma nedeni
- PyPI’deki değişiklik, eski ve kararlı sürümlere yeni dosya yükleme yolunu kapatıyor
- Bir projenin yayınlama token’ı veya iş akışı ele geçirilse bile mevcut sürümün yalnızca bazı dosyalarının kötü amaçlı dosyalarla değiştirilmesi durumunu önlüyor
- Bir sürüm içinde ele geçirilmiş ve ele geçirilmemiş dosyaların karıştığı belirsiz bir durumu engelliyor ve PyPI yöneticilerinin temizlik işini de azaltıyor
- Tartışma, PEP 740 Digital Attestations çalışması sırasında Ocak 2024’te başladı ve Mart 2026’da yeniden başladı
- Tetikleyici olay LiteLLM ve Telnyx tedarik zinciri ihlali idi; nedeni ise iki projenin kullandığı Trivy GitHub Action’daki değiştirilebilir referans (mutable reference) idi
- Bazı projeler zaten yayımlanmış sürümlere yeni Python sürümü destek dosyaları eklediği için ilk tartışma durduruldu
- Değişikliğin etkisini anlamak için PyPI veritabanında eski sürümlere dosya ekleyen projeler, geçen gün sayısına göre incelendi
- En popüler 15.000 paketin
cp314wheel’leri ayrıca kontrol edildiğinde, 14 günden sonra Python 3.14 uyumlu wheel yayımlayan proje sayısının 56 olduğu görüldü
Uygulama kararı ve gelecekteki API
- PyCon US 2026 Packaging Summit’te, yeni Python sürümlerini desteklerken bir sonraki sürüme geçilmesini istemenin kabul edilebilir olduğu yönünde genel bir mutabakat oluştu
- İnceleme verileri ve mutabakat temel alınarak Warehouse yaması ilerletildi ve 8 Temmuz 2026’da birleştirildi
- Mevcut kısıtlama henüz kararlı bir arayüz olarak kabul edilemez
- “Artık yeni dosya kabul etmeyen sürüm” tanımı kesinleşmiş değil ve durumu kontrol edecek bir API de yok
- PEP 694 Upload 2.0 API ve Staged Previews’ı standartlaştırdıktan sonra sürümleri
openveyaclosedolarak ele alan anlam modeli oluşturulacak
1 yorum
Lobste.rs görüşleri