1 पॉइंट द्वारा GN⁺ 2 시간 전 | 1 टिप्पणियां | WhatsApp पर शेयर करें
  • PyPI अब प्रकाशन के 14 दिन बाद की रिलीज़ पर नई फ़ाइल अपलोड ब्लॉक करता है, ताकि टोकन या डिप्लॉयमेंट वर्कफ़्लो से समझौता होने पर भी स्थिर पुरानी रिलीज़ दूषित न हो
  • अब तक वास्तविक दुरुपयोग का कोई मामला सामने नहीं आया है, लेकिन इस संभावना से हमलावर अनजान थे, इसके अलावा हमले को रोकने के लिए कोई तकनीकी बाधा नहीं थी
  • शीर्ष 15,000 पैकेजों की जाँच में पाया गया कि रिलीज़ के 14 दिन बाद Python 3.14 के लिए cp314 wheel जोड़ने वाले प्रोजेक्ट सिर्फ 56 थे
  • जो प्रोजेक्ट पुरानी रिलीज़ में नए Python version का support जोड़ते थे, उन्हें अब अगला version जारी करना होगा, और PyCon US 2026 Packaging Summit में भी इसे स्वीकार्य तरीका माना गया
  • अभी ऐसा कोई API नहीं है जो रिलीज़ के open/closed status को परिभाषित या जाँच सके, इसलिए इस व्यवहार पर निर्भर नहीं होना चाहिए; आगे PEP 694 का Upload 2.0 API और Staged Previews इससे जुड़ी semantics तय करेंगे

पुरानी रिलीज़ को बंद करने की वजह

लागू करने का फैसला और आगे का API

  • PyCon US 2026 Packaging Summit में मोटे तौर पर सहमति बनी कि नए Python version support के लिए अगले version पर जाना अनिवार्य करना स्वीकार्य है
  • इस जाँच के डेटा और सहमति के आधार पर Warehouse patch आगे बढ़ाया गया और 8 जुलाई 2026 को merge किया गया
  • मौजूदा सीमा को अभी स्थिर interface नहीं माना जा सकता
    • “ऐसी रिलीज़ जो अब नई फ़ाइलें स्वीकार नहीं करती” की परिभाषा अभी तय नहीं है और उसका status जाँचने का API भी नहीं है
    • PEP 694 के Upload 2.0 API और Staged Previews को standardize करने के बाद रिलीज़ को open या closed के रूप में संभालने की semantics तय की जाएगी

1 टिप्पणियां

 
GN⁺ 2 시간 전
Lobste.rs की राय
  • यह अच्छा बदलाव है, लेकिन हैरानी की बात है कि ऐसी नीति कई सालों से मौजूद नहीं थी
    • सबसे हैरानी की बात तो यह है कि शुरू से PyPI release को बदला जा सकता था