Enterprise Infrastructure Intelligence ● Certified engineers online · Fast response guaranteed
AI/소프트웨어

PyPI 보안 업데이트: 14일 이상 된 릴리스에 대한 파일 업로드 거부

PyPI는 보안 강화를 위해 14일 이상 된 릴리스에 대한 새로운 파일 업로드를 거부하는 정책을 시행했습니다. 이는 LiteLLM 및 Telnyx 패키지 타협 사건 이후 공급망 공격으로부터 보호하기 위한 조치입니다.

2026.09.09  ·  30회  · 

PyPI 새로운 보안 정책 개요

Python Package Index(PyPI)는 2026년 7월 22일부로 14일 이상 된 릴리스에 대한 새로운 파일 업로드를 거부하는 정책을 시행했습니다. 이 제한은 프로젝트의 발행 토큰이나 릴리스 워크플로가 손상된 경우, 오래되고 안정적인 릴리스가 악성 코드로 오염되는 것을 방지하기 위해 설계되었습니다.

정책의 영향 및 근거

PyPI 보안 팀은 상위 15,000개 패키지를 분석하여 이 변경이 실제로 미치는 영향을 검증했습니다. 결과에 따르면, 단 56개의 프로젝트만이 릴리스 이후 14일 이상 경과한 후 Python 3.14 호환 wheel을 게시했습니다. 이는 새로운 정책이 기존 워크플로에 미치는 영향이 최소한임을 의미합니다. 2026년 PyCon US 패키징 서밋에서도 참석자들은 새로운 Python 버전을 지원하려면 다음 버전으로 업그레이드하도록 요구하는 것이 "수용 가능하다"는 대략적 합의에 도달했습니다.

공급망 공격 대응

이 정책은 2026년 3월 LiteLLM 및 Telnyx 패키지가 Trivy GitHub Action의 변경 가능한 참조로 인해 타협된 사건 이후 논의가 재개되었습니다. 새로운 제한은 릴리스를 "타협됨" 및 "타협되지 않음"의 불명확한 상태에 빠뜨리는 일을 방지함으로써 PyPI 관리자의 정리 작업을 줄이고 파이썬 사용자를 보호합니다.

WIKIDATA WORKSTATION
AI·렌더링에 최적화된
전문가용 워크스테이션
NVIDIA RTX GPU · 최대 192GB 메모리 · ECC 지원