Reproduzierbare Builds auf PyPI: Was noch fehlt
What's missing to have reproducible builds on PyPI
Für eine sichere Lieferkette im Python-Ökosystem fehlt eine definierte Methode für reproduzierbare Builds. Dieser Beitrag erklärt, warum reproduzierbare Builds wichtig sind, etwa um Manipulationen wie im SolarWinds-Fall zu erkennen. Es wird aufgezeigt, was in den Spezifikationen fehlt: die Aufzeichnung des Quellcodes und der verwendeten Build-Tools. Während Wheels SBOMs unterstützen, fehlt dies für sdists. Zudem wird die Idee vorgestellt, dass vertrauenswürdige Verifizierer ihre Reproduktionsergebnisse an PyPI melden, um Nutzern sichtbar zu machen, dass ein Artefakt unabhängig reproduziert wurde.
Und das ist kein hypothetischer Nutzen: SolarWinds wurde kompromittiert, weil bösartiger Code in den Build-Prozess eingeschleust wurde.