Asayomu Tech
注目★★★★Lobsters

PyPI が 14 日経過したリリースへのファイル追加を禁止、供給チェーン攻撃を防止

30秒で把握

  • 1PyPI が 14 日超過のリリースへのファイル追加を禁止・LiteLLM 侵害事案で 2026 年 7 月実装
  • 215,000 パッケージ中 56 件のみが 14 日後ファイル追加・実装の悪影響は限定的と判定
  • 3新 Python バージョン対応は新リリース版で対応・Upload 2.0 API 標準化で完全な「クローズド」リリース機能へ

要約

PyPI は 14 日以上経過したリリースへの新ファイル追加を拒否する制限を導入した。公開トークンやワークフローの侵害時に、安定したリリースが後付けで改ざんされる供給チェーン攻撃を防ぐのが目的。LiteLLM と Telnyx が GitHub Action の脆弱な参照で侵害された 2026 年 3 月の事案がきっかけ。15,000 パッケージの調査で、14 日後に新ファイル追加する プロジェクトは 56 件のみだったため実装した。

あなたへの影響

この記事が日本のエンジニアに与える影響と、今日取るべきアクションは、Personal会員向けに掲載しています。

7日間無料で読む

クレカ不要・いつでも解約

詳細を読む → 元記事へ※ 本文は元記事をご確認ください (asayomu は要約のみ提供)

関連する記事

※ 外部記事の権利は原著作者に帰属します。著作権削除要請は copyright@asayomu.jp までご連絡ください(受領確認 24h・実処理 72h 以内)。