PyPI rechaza archivos nuevos en lanzamientos de más de 14 días
El Índice de Paquetes de Python (PyPI) ha implementado una nueva restricción para prevenir ataques contra proyectos de software. A partir de ahora, no se permitirá subir archivos nuevos a lanzamientos que tengan más de 14 días de antigüedad.
La medida se ha tomado para evitar que los lanzamientos antiguos y estables sean comprometidos en caso de que los tokens de publicación o los flujos de trabajo de los proyectos de PyPI sean vulnerados. Aunque no hay registros de que esto haya sucedido hasta ahora, no hay razones técnicas que impidan que los atacantes lo intenten.
“Aunque no hay registros de que esto haya sucedido hasta ahora, no hay razones técnicas que impidan que los atacantes lo intenten”
La restricción se aplica a todos los lanzamientos que superen los 14 días de antigüedad. Esto significa que los desarrolladores no podrán subir archivos nuevos a versiones antiguas de sus proyectos, lo que reduce el riesgo de que los ataques sean exitosos.
El cambio es parte de los esfuerzos de PyPI para mejorar la seguridad de la cadena de suministro de software. La cadena de suministro se refiere a todos los componentes y procesos involucrados en la creación y distribución de software, y es un área crítica para la seguridad en la era digital. Al limitar la capacidad de subir archivos nuevos a lanzamientos antiguos, PyPI está tomando medidas proactivas para proteger a los desarrolladores y a los usuarios de posibles amenazas.