PyPI bloquea nuevas subidas a versiones antiguas tras 14 días

PyPI Blog: Releases now reject new files after 14 days

PyPI bloquea nuevas subidas a versiones antiguas tras 14 días

El Índice de Paquetes de Python (PyPI) ahora rechaza nuevos archivos en versiones con más de 14 días de antigüedad, una medida de seguridad para evitar que versiones estables sean envenenadas si se comprometen tokens o flujos de trabajo. La restricción surge tras los ataques a LiteLLM y Telnyx, y se basa en datos que muestran que solo 56 de 15,000 paquetes publicaron wheels para Python 3.14 después de ese período. Aunque aún no hay semántica definida, se espera que la futura API Upload 2.0 (PEP 694) establezca el estado de 'cerrado' para estas versiones.

Esta restricción también significa que los compromisos no ponen las versiones en un estado indeterminado y confuso de 'comprometido' y 'no comprometido', donde solo un subconjunto de archivos podría estar envenenado con malware.

Más de este día

2026-07-25