PyPIは新たなアップロード制限でパッケージのセキュリティを強化します
Python Package Index (PyPI) は、プロジェクトの公開トークンまたはリリースワークフローが侵害された場合に、攻撃者が長期間安定しているリリースを汚染するのを防ぐため、現在、14日より古いリリースへの新しいファイルのアップロードを拒否しています。「この変更はPythonユーザーを保護し、PyPI管理者にとってプロジェクト侵害に関連する「クリーンアップ」作業の量を減らすでしょう。この制限はまた、侵害がリリースを「侵害された」状態と「侵害されていない」状態の不確定で混乱した状態に置かないことを意味します…」