원문: Seth Larson 인용, PyPI 블로그 (2026-07-22) — Simon Willison's Weblog (2026-07-23) 번역일: 2026-07-26
PyPI(Python Package Index)가 이제 14일이 지난 릴리스에는 새 파일 업로드를 거부한다. PyPI 블로그의 Seth Larson에 따르면, 이 제한은 퍼블리싱 토큰이나 워크플로우가 탈취됐을 경우 오래되고 안정적인 릴리스가 사후에 오염되는 것을 막기 위해 도입됐다. 아직 실제로 이런 방식의 악용 사례가 확인된 적은 없지만, 공격자들이 몰라서 안 했을 뿐 기술적으로 막을 이유가 없었다는 것이다.
핵심 요약 (5줄)
- PyPI가 릴리스 발행 14일 경과 시 신규 파일 업로드를 차단하는 정책을 시행했다.
- 목적은 공급망 공격(supply-chain attack) 방지 — 퍼블리싱 토큰/워크플로우 탈취 시 과거 안정 릴리스가 오염되는 것을 막기 위함.
- 아직 이 방식의 실제 악용 사례는 보고되지 않았다.
- 다만 기술적으로 가능했음에도 공격자가 시도하지 않았을 뿐이라는 점을 경계한 선제적 조치.
- Python 패키징 생태계의 공급망 보안 강화 흐름의 일환이다.