← Retour au blog
tech 23 juillet 2026

PyPI : Interdiction de nouveaux fichiers après 14 jours

PyPI met en place une nouvelle restriction : les fichiers ne peuvent plus être ajoutés à une version plus de 14 jours après sa publication. Une mesure de sécurité pour protéger les utilisateurs.

Article inspiré de la source originale
PyPI releases now reject new files after 14 days ↗ blog.pypi.org

PyPI : Une nouvelle ère de sécurité

Le Python Package Index (PyPI) a récemment mis en œuvre une mesure de sécurité cruciale : les nouvelles versions de fichiers ne peuvent plus être ajoutées aux versions existantes plus de 14 jours après leur publication initiale. Cette décision vise à renforcer la sécurité des packages Python, une action proactive pour éviter les compromissions potentielles.

Pourquoi ce changement ?

La discussion autour de cette décision a commencé dès janvier 2024 avec le PEP 740, portant sur les attestations numériques. Elle a été ravivée en mars 2026 après que des packages populaires comme LiteLLM et Telnyx aient été compromis via une référence mutable dans l'utilisation de l'action Trivy GitHub. Même si aucun incident majeur n'a été signalé, le potentiel de danger était évident.

Impact sur les workflows existants

PyPI a effectué une analyse de sa base de données pour évaluer l'impact de cette restriction. Sur 15 000 packages, seulement 56 avaient publié une nouvelle version compatible avec Python 3.14 plus de 14 jours après la sortie initiale. Ce chiffre a montré que la plupart des projets ne seraient pas significativement affectés par cette nouvelle règle.

Consensus de la communauté

Lors du Packaging Summit à PyCon US 2026, le consensus était que cette restriction était nécessaire pour sécuriser les utilisateurs. Les participants ont convenu qu'il était "acceptable de demander aux utilisateurs de passer à la version suivante" pour prendre en charge de nouvelles versions de Python.

Implications pour l'avenir

Cette mesure réduit la charge de travail pour les administrateurs PyPI en cas de compromission d'un package. Elle empêche également la confusion autour des versions compromises, rendant le processus de distribution de packages plus fiable.

PyPI prévoit de définir des sémantiques spécifiques pour cette restriction avec l'API "Upload 2.0" et les "Staged Previews" une fois que le PEP 694 sera standardisé.

Conclusion

La sécurité des utilisateurs Python est une priorité. Avec cette nouvelle règle, PyPI renforce sa position de plateforme fiable pour la distribution de packages Python. Si tu es développeur ou gestionnaire de projet, il est temps de revoir tes pratiques de publication pour t'assurer que tu respectes cette nouvelle norme.

Discutons de ton projet en 15 minutes.

PyPI sécurité packages Python PEP 694 développement logiciel
Newsletter Deepthix · 100% IA · chaque lundi 8h

Un agent IA lit la tech à ta place.

Notre agent IA scanne ~200 sources par semaine et te livre les meilleurs articles le lundi 8h. Gratuit. 1 clic pour se désinscrire.

Voir la page newsletter →

Tu veux automatiser tes opérations ?

Discutons de ton projet en 15 minutes.

Réserver un call