PyPI : Une nouvelle ère de sécurité
Le Python Package Index (PyPI) a récemment mis en œuvre une mesure de sécurité cruciale : les nouvelles versions de fichiers ne peuvent plus être ajoutées aux versions existantes plus de 14 jours après leur publication initiale. Cette décision vise à renforcer la sécurité des packages Python, une action proactive pour éviter les compromissions potentielles.
Pourquoi ce changement ?
La discussion autour de cette décision a commencé dès janvier 2024 avec le PEP 740, portant sur les attestations numériques. Elle a été ravivée en mars 2026 après que des packages populaires comme LiteLLM et Telnyx aient été compromis via une référence mutable dans l'utilisation de l'action Trivy GitHub. Même si aucun incident majeur n'a été signalé, le potentiel de danger était évident.
Impact sur les workflows existants
PyPI a effectué une analyse de sa base de données pour évaluer l'impact de cette restriction. Sur 15 000 packages, seulement 56 avaient publié une nouvelle version compatible avec Python 3.14 plus de 14 jours après la sortie initiale. Ce chiffre a montré que la plupart des projets ne seraient pas significativement affectés par cette nouvelle règle.
Consensus de la communauté
Lors du Packaging Summit à PyCon US 2026, le consensus était que cette restriction était nécessaire pour sécuriser les utilisateurs. Les participants ont convenu qu'il était "acceptable de demander aux utilisateurs de passer à la version suivante" pour prendre en charge de nouvelles versions de Python.
Implications pour l'avenir
Cette mesure réduit la charge de travail pour les administrateurs PyPI en cas de compromission d'un package. Elle empêche également la confusion autour des versions compromises, rendant le processus de distribution de packages plus fiable.
PyPI prévoit de définir des sémantiques spécifiques pour cette restriction avec l'API "Upload 2.0" et les "Staged Previews" une fois que le PEP 694 sera standardisé.
Conclusion
La sécurité des utilisateurs Python est une priorité. Avec cette nouvelle règle, PyPI renforce sa position de plateforme fiable pour la distribution de packages Python. Si tu es développeur ou gestionnaire de projet, il est temps de revoir tes pratiques de publication pour t'assurer que tu respectes cette nouvelle norme.
Discutons de ton projet en 15 minutes.