PyPI 새로운 보안 정책 개요
Python Package Index(PyPI)는 2026년 7월 22일부로 14일 이상 된 릴리스에 대한 새로운 파일 업로드를 거부하는 정책을 시행했습니다. 이 제한은 프로젝트의 발행 토큰이나 릴리스 워크플로가 손상된 경우, 오래되고 안정적인 릴리스가 악성 코드로 오염되는 것을 방지하기 위해 설계되었습니다.
정책의 영향 및 근거
PyPI 보안 팀은 상위 15,000개 패키지를 분석하여 이 변경이 실제로 미치는 영향을 검증했습니다. 결과에 따르면, 단 56개의 프로젝트만이 릴리스 이후 14일 이상 경과한 후 Python 3.14 호환 wheel을 게시했습니다. 이는 새로운 정책이 기존 워크플로에 미치는 영향이 최소한임을 의미합니다. 2026년 PyCon US 패키징 서밋에서도 참석자들은 새로운 Python 버전을 지원하려면 다음 버전으로 업그레이드하도록 요구하는 것이 "수용 가능하다"는 대략적 합의에 도달했습니다.
공급망 공격 대응
이 정책은 2026년 3월 LiteLLM 및 Telnyx 패키지가 Trivy GitHub Action의 변경 가능한 참조로 인해 타협된 사건 이후 논의가 재개되었습니다. 새로운 제한은 릴리스를 "타협됨" 및 "타협되지 않음"의 불명확한 상태에 빠뜨리는 일을 방지함으로써 PyPI 관리자의 정리 작업을 줄이고 파이썬 사용자를 보호합니다.