PyPI于2026年8月24日调整下载计数,仅统计实际发行文件(如.whl、.tar.gz、.zip),排除元数据、签名等附属请求,使数据更准确。历史数据未变,但计数下降约39%。官方提醒下载量不宜作为流行度指标,未来将改进范围请求统计。
AWS通过开源信用额度计划支持PyPI和Python软件基金会(PSF)的基础设施,覆盖大部分成本。PyPI每日处理超30亿请求,依赖Fastly缓存减少AWS负载。2026年AWS支出增长69%,因使用量增加。PSF正优化资源,如迁移至EKS,并呼吁用户缓存安装、企业支持组织账户,以维持可持续运营。
PyPI将分阶段推出新用户界面,以确保稳定并收集社区反馈。文章还提及多项Python相关更新,包括PyPI拒绝14天以上旧版本的新文件上传以防投毒、pip 26.2新增--only-deps标志、Django 6.1候选版发布,以及NumPy reshape()等教程和工具推荐。
PyPI将分阶段更新用户界面,重点改进安全信号展示,新增“安全”标签页集中显示来源与证明元数据,并调整导航为水平标签、侧边栏移至右侧。更新纯属视觉调整,不影响维护者操作,现已在TestPyPI上线首阶段,欢迎社区反馈。
绿盟科技CERT监测到开源AI框架Xinference在PyPI遭受供应链攻击,攻击者发布了3个恶意版本(2.6.0、2.6.1和2.6.2),窃取用户敏感数据。建议用户立即降级至安全版本2.5.0并进行全面排查与防护。此事件强调了开源组件的安全审计和供应链安全的重要性。
PyPI完成了第二次安全审计,发现14个问题,其中2个高严重性问题已修复。审计由Sovereign Tech Agency资助,Trail of Bits执行。主要问题包括OIDC令牌漏洞和组织成员权限管理缺失,并提出了增强开源安全性的改进建议。
Discovered by FutureSearch researcher Callum McMahon, a supply chain attack against LiteLLM on PyPI resulted in over 40 thousand downloads of a compromised version that installed a malicious...
Maria是首位PyPI支持专员,自2024年7月上任以来,成功将账户恢复积压缩减至1.5天,PEP 541问题处理时间缩短至1周,已解决725个账户恢复问题和500多个PEP 541问题,并建立了支持文档。此外,PyPI组织申请已批准8000个。
2025年,Python包索引(PyPI)专注于安全性和用户体验的提升,发布了390万新文件和13万新项目。引入了增强的双因素认证和可信发布,处理了2000多起恶意软件报告,支持团队有效响应用户请求。组织功能持续增长,未来将进一步提升PyPI的安全性和可用性。
近期,npm生态系统遭到攻击,黑客利用被盗账户发布恶意包。虽然PyPI未直接受攻击,但发现一些PyPI凭证在被攻陷的仓库中泄露。我们已撤销这些凭证,并建议用户采取安全措施,特别是在使用构建平台发布包时。
网络安全研究人员发现,网络犯罪分子利用Discord webhook作为隐蔽的命令与控制通道,渗透npm、PyPI和RubyGems等平台,窃取开发者敏感文件。恶意软件包通过重写安装命令,悄然将数据发送至攻击者控制的webhook,从而规避检测,导致数据泄露。
近期攻击者通过注入恶意代码窃取GitHub Actions中的PyPI发布令牌,部分令牌被盗但未被滥用。PyPI建议开发者启用“可信发布者”功能以增强安全性。
PyPI在其标准索引API中新增项目状态标记,支持“活动”、“归档”和“隔离”三种状态,用户可通过API获取项目状态,以了解依赖项的维护情况。
网络安全研究人员发现,攻击者通过Python包索引(PyPI)分发恶意软件包,利用拼写错误诱骗用户安装篡改的Bittensor软件,从而盗取用户钱包。攻击者发布多个变体软件包,针对质押用户注入恶意代码进行盗窃。
近期,PyPI用户遭遇网络钓鱼攻击,攻击者伪造邮件获取用户凭证,导致4个账户被盗用和2个API令牌被生成并撤销。攻击者上传了含恶意软件的num2words项目版本,现已删除。PyPI已加强安全措施,建议用户启用双因素认证以防范此类攻击。
Maria Ashna分享了她作为首位PyPI支持专员的第一年经历,支持超过65万个项目和近百万用户。文章还介绍了多个Python库和工具,包括音频处理、数据基础设施和远程调试等。
PyPI用户遭遇钓鱼攻击,攻击者伪装成PyPI网站,诱导用户登录假网站。用户收到来自noreply@pypj.org的邮件,要求验证邮箱。请勿点击链接,立即删除邮件。如已提供信息,请更改密码并检查账户安全。
由于涉及钓鱼活动,PyPI 存储库自 6 月 9 日起禁止使用俄罗斯 Inbox.ru 邮箱注册账户。黑客利用该邮箱创建了 250 多个账户,发布了 1,500 多个安全威胁项目。为防止滥用,PyPI 已删除相关账户和项目,并更新了阻止列表。
近期全球网络安全事件包括恶意PyPI包数据窃取、谷歌应用商店钓鱼应用、AI技术栈安全风险、IBM和Blink路由器漏洞、阿努比斯勒索软件及虚拟绑架诈骗,提醒用户提高警惕并及时更新系统。
在安装PyPI上的Python包时,'Programming Language'分类仅用于搜索,不影响安装。以onnxruntime为例,1.20.0版本声明支持Python 3.7至3.12,但实际仅支持3.10及以上。1.21.0版本修正了此问题,明确要求Python >=3.10。使用python_requires字段可控制兼容性,分类仅供浏览。
完成下面两步后,将自动完成登录并继续当前操作。