雨果·范·凯门纳德:安保:队伍上线
CPython 项目正经历安全报告数量的显著增长,与其他项目类似。PSF 安全驻场开发者 Seth Larson 发布了一张图表,显示每年 CVE 数量大幅上升,并在 2026 年出现明显峰值。然而,该图表仅反映安全工作的产出,并未涵盖处理 incoming 报告所涉及的全部工作。许多报告被归类为非安全漏洞报告,或既非安全也非漏洞报告。Python 安全响应团队(PSRT)负责处理这些报告,其工作并未在 CVE 图表中完全体现。自 2024 年 7 月以来,GitHub 安全公告(GHSAs)的数量已被追踪,数据显示报告数量显著。GHSAs 也按年度进行追踪,其中 2026 年的数据仅完成一半。除 GHSAs 外,安全报告亦通过电子邮件提交,电子邮件讨论的数量及参与人数已按月进行追踪。PSF 感谢 Seth Larson 的工作,他协助制定了安全政策,并明确了 PSRT 的成员构成与职责。总体而言,安全报告数量的增加以及 PSRT 的工作,对于维护 CPython 项目的安全与完整性至关重要。