Python 字节:#492 Codeberg 把头埋进沙子... 笔记

Python 字节:#492 Codeberg 把头埋进沙子里

Python 3.12.14、3.11.16 和 3.10.21 已发布,仅提供安全修复更新。这些版本修复了多个关键漏洞,包括 tarfile 加固、路径遍历绕过以及涉及 Python 标准库的多个 CVE。强烈建议这些版本的用户,尤其是处理不受信任 tarball 的用户,尽快更新。Codeberg 近期禁止主要由 AI 生成的项目,此举正被审视其作为 GitHub 替代方案的潜在影响。该政策引发了关于代码托管平台应规范软件生成过程,还是应聚焦其行为与影响的讨论。定义并执行“主要由生成代码”的标准存在显著困难,这对这一方法构成了重大挑战。Brett Cannon 指出,在实现 PyPI 可复现构建方面尚缺关键组件。目前尚无标准化方法来记录分发包所源自的确切源代码,或所使用的具体构建工具。解决这些差距需要修改 sdist 元数据,并可能引入 sdist 2.0 版本。可复现构建的主要焦点是确保软件供应链的完整性。目标是使复现过程对创建者而言无缝顺畅,同时为构建后端和安装程序提供必要信息。这可能导致 PyPI 展示独立复现的构建版本,从而为用户提供增强的信任保障。本期由 Pydantic Logfire 赞助,其为 AI 应用提供可观测性。Logfire 提供从代理、大语言模型、API 到数据库乃至基础设施层面的统一追踪。它利用 OpenTelemetry,并允许使用兼容 Postgres 的 SQL 查询所有数据。赞助商强调,即便是 AI 应用,本质上也是工程努力。他们提供免费层级,并提供便捷的开发者入门流程,以便将 Logfire 集成到应用中。其他新闻方面,uv 已转向优先采用后量子密钥交换,以增强其操作的安全性。此更新反映了向整合面向未来的加密方法这一趋势的增长。其他“额外”事项包括 MCP 服务器的升级、通过 Postgres 同步 agentsview、Talk Python 课程的新内容,以及“Lean TDD”有声书的发布。本期以关于一只狗的简短笑话结尾。