PyPI, 14일 지난 릴리스에 새 파일 업로드 차단
PyPI Blog: Releases now reject new files after 14 days

Python 패키지 인덱스(PyPI)가 14일 이상 지난 릴리스에 새 파일을 업로드하지 못하도록 제한했습니다. 이는 게시 토큰이나 워크플로가 유출된 경우 오래된 안정 버전이 악성 코드로 오염되는 것을 막기 위한 조치입니다. 아직 악용 사례는 없지만, 기술적으로 가능한 공격이었습니다. 이 변경은 LiteLLM과 Telnyx의 공급망 공격 이후 논의가 재개되어, PyCon US 2026 패키징 서밋에서 합의를 거쳐 7월 8일 병합되었습니다. 조사에 따르면 상위 15,000개 패키지 중 단 56개만이 릴리스 후 14일 이후에 새 Python 버전 휠을 게시한 것으로 나타나, 영향이 제한적임을 확인했습니다. PyPI는 이 동작에 대한 공식 의미론은 아직 정의되지 않았으며, PEP 694의 Upload 2.0 API와 Staged Previews에서 정의될 예정이라고 밝혔습니다.
이 제한은 사용자가 새 Python 버전을 지원하기 위해 다음 버전으로 업그레이드해야 할 수도 있음을 의미하지만, PyPI 관리자와 사용자 모두에게 장기적으로 더 안전한 생태계를 제공합니다.