1 puan yazan GN⁺ 2 시간 전 | 1 yorum | WhatsApp'ta paylaş
  • PyPI, token’lar veya dağıtım iş akışları ele geçirilse bile kararlı mevcut sürümlerin kirletilmesini önlemek için, yayımlandıktan 14 gün geçmiş sürümlere yeni dosya yüklenmesini engelliyor
  • Şu ana kadar gerçek bir kötüye kullanım örneği doğrulanmadı; ancak saldırganların bu olasılıktan haberdar olmaması dışında, saldırıyı engelleyecek teknik bir bariyer yoktu
  • En popüler 15.000 paket incelendiğinde, sürümden 14 gün sonra Python 3.14 için cp314 wheel ekleyen proje sayısı yalnızca 56 oldu
  • Mevcut sürümlere yeni Python sürümü desteği ekleyen projelerin artık sonraki sürümü yayımlaması gerekiyor; PyCon US 2026 Packaging Summit’te de bu kabul edilebilir bir yaklaşım olarak değerlendirildi
  • Henüz bir sürümün açık/kapalı durumunu tanımlayan veya doğrulayan bir API olmadığından bu davranışa güvenilmemeli; ileride PEP 694’ün Upload 2.0 API’si ve Staged Previews ilgili anlam modelini oluşturacak

Eski sürümlerin kapatılma nedeni

Uygulama kararı ve gelecekteki API

  • PyCon US 2026 Packaging Summit’te, yeni Python sürümlerini desteklerken bir sonraki sürüme geçilmesini istemenin kabul edilebilir olduğu yönünde genel bir mutabakat oluştu
  • İnceleme verileri ve mutabakat temel alınarak Warehouse yaması ilerletildi ve 8 Temmuz 2026’da birleştirildi
  • Mevcut kısıtlama henüz kararlı bir arayüz olarak kabul edilemez
    • “Artık yeni dosya kabul etmeyen sürüm” tanımı kesinleşmiş değil ve durumu kontrol edecek bir API de yok
    • PEP 694 Upload 2.0 API ve Staged Previews’ı standartlaştırdıktan sonra sürümleri open veya closed olarak ele alan anlam modeli oluşturulacak

1 yorum

 
GN⁺ 2 시간 전
Lobste.rs görüşleri
  • İyi bir değişiklik, ama böyle bir politikanın yıllardır olmaması şaşırtıcı
    • En başta PyPI sürümlerinin değiştirilebiliyor olması bile şaşırtıcı