1 คะแนน โดย GN⁺ 2 시간 전 | 1 ความคิดเห็น | แชร์ทาง WhatsApp
  • PyPI จะบล็อกการอัปโหลดไฟล์ใหม่ไปยัง รีลีสที่เผยแพร่มาแล้วเกิน 14 วัน เพื่อไม่ให้รีลีสเดิมที่เสถียรถูกปนเปื้อน แม้โทเคนหรือเวิร์กโฟลว์สำหรับเผยแพร่จะถูกยึดครอง
  • จนถึงตอนนี้ยังไม่พบกรณีถูกนำไปใช้โจมตีจริง แต่ก่อนหน้านี้ ไม่มีอุปสรรคทางเทคนิค ใด ๆ ที่จะหยุดการโจมตี นอกเหนือจากการที่ผู้โจมตีอาจไม่รู้ว่าทำได้
  • จากการสำรวจแพ็กเกจ 15,000 อันดับแรก พบว่ามีเพียง 56 โปรเจกต์ที่เพิ่ม wheel cp314 สำหรับ Python 3.14 หลังรีลีสผ่านไป 14 วัน
  • โปรเจกต์ที่เคยเพิ่มการรองรับ Python เวอร์ชันใหม่เข้าไปในรีลีสเดิม ตอนนี้จะต้อง เผยแพร่เวอร์ชันถัดไป แทน และ PyCon US 2026 Packaging Summit ก็เห็นว่าแนวทางนี้ยอมรับได้
  • เนื่องจากยังไม่มี API สำหรับกำหนดหรือตรวจสอบสถานะเปิด/ปิดของรีลีส จึงไม่ควรพึ่งพาพฤติกรรมนี้ และในอนาคต PEP 694 จะกำหนดความหมายที่เกี่ยวข้องผ่าน Upload 2.0 API และ Staged Previews

เหตุผลที่ปิดรีลีสเก่า

การตัดสินใจบังคับใช้และ API ในอนาคต

  • ที่ PyCon US 2026 Packaging Summit เกิดฉันทามติคร่าว ๆ ว่า เมื่อจะรองรับ Python เวอร์ชันใหม่ การบังคับให้เพิ่มเป็นเวอร์ชันถัดไปถือว่ายอมรับได้
  • จากข้อมูลการสำรวจและฉันทามติดังกล่าว จึงเดินหน้า แพตช์ Warehouse และถูก merge เมื่อวันที่ 8 กรกฎาคม 2026
  • ข้อจำกัดในปัจจุบันยังไม่อาจถือเป็นอินเทอร์เฟซที่เสถียรได้
    • ยังไม่ได้กำหนดนิยามของ “รีลีสที่ไม่รับไฟล์ใหม่อีกต่อไป” อย่างชัดเจน และยังไม่มี API สำหรับตรวจสอบสถานะ
    • หลังจาก PEP 694 ทำให้ Upload 2.0 API และ Staged Previews เป็นมาตรฐานแล้ว จะมีการกำหนดความหมายสำหรับจัดการรีลีสในสถานะ open หรือ closed

1 ความคิดเห็น

 
GN⁺ 2 시간 전
ความคิดเห็นจาก Lobste.rs
  • เป็นการเปลี่ยนแปลงที่ดี แต่ก็น่าแปลกใจที่ไม่มีนโยบายแบบนี้มาตั้งแต่หลายปีก่อน
    • น่าแปลกใจตั้งแต่แรกแล้วที่สามารถแก้ไขรีลีสของ PyPIได้