1 poin oleh GN⁺ 2 jam lalu | 1 komentar | Bagikan ke WhatsApp
  • PyPI memblokir unggahan file baru untuk rilis yang sudah lewat 14 hari sejak dipublikasikan, agar rilis lama yang stabil tidak tercemar meskipun token atau workflow distribusi dibajak
  • Hingga saat ini belum ada kasus penyalahgunaan nyata yang terkonfirmasi, tetapi selain fakta bahwa penyerang mungkin tidak mengetahui kemungkinan ini, tidak ada penghalang teknis untuk mencegah serangan
  • Dari hasil pemeriksaan 15.000 paket teratas, hanya 56 proyek yang menambahkan wheel cp314 untuk Python 3.14 setelah 14 hari sejak rilis
  • Proyek yang sebelumnya menambahkan dukungan versi Python baru ke rilis yang sudah ada kini harus merilis versi berikutnya, dan PyCon US 2026 Packaging Summit juga menilai ini sebagai pendekatan yang dapat diterima
  • Karena belum ada API untuk mendefinisikan atau memeriksa status terbuka/tertutup sebuah rilis, perilaku ini tidak boleh dijadikan dependensi; ke depan, API Upload 2.0 dan Staged Previews dari PEP 694 akan menetapkan semantik terkait

Alasan Menutup Rilis Lama

Keputusan Penerapan dan API Mendatang

  • Di PyCon US 2026 Packaging Summit, terbentuk konsensus umum bahwa saat mendukung versi Python baru, meminta proyek menaikkan ke versi berikutnya dapat diterima
  • Berdasarkan data investigasi dan konsensus tersebut, patch Warehouse diajukan dan digabungkan pada 8 Juli 2026
  • Pembatasan saat ini belum dapat dianggap sebagai antarmuka yang stabil
    • Definisi “rilis yang tidak lagi menerima file baru” belum difinalisasi, dan belum ada API untuk memeriksa statusnya
    • Setelah PEP 694 menstandarkan Upload 2.0 API dan Staged Previews, semantik untuk memperlakukan rilis sebagai open atau closed akan disiapkan

1 komentar

 
GN⁺ 2 jam lalu
Komentar Lobste.rs
  • Perubahan yang bagus, tetapi mengejutkan bahwa kebijakan seperti ini tidak ada sejak bertahun-tahun lalu
    • Lebih mengejutkan lagi bahwa rilis PyPI memang bisa diubah sejak awal