scrapy github 官方发布页显示,2.14.2 于 2026 年 3 月 18 日正式发布。这个版本的公开 changelog 重点很清楚:referrer-policy 响应头的值不再作为 python callables 执行,同时在 301 跳转场景下,post 请求会按照标准转换成 get 请求。前一项直接对应安全风险处理,后一个变化则是协议行为向标准靠拢。把这两条放在一起看,scrapy 2.14.2 的核心价值不在于加新能力,而在于把不安全和不一致的默认行为收紧到更稳的边界里。

来源:GitHub Scrapy 官方发布页
对实际抓取任务来说,这两项修补都不是“只有安全工程师才关心”的细节。响应头处理如果存在执行风险,受影响的不只是理论漏洞,还可能直接触碰任务运行安全边界;301 POST 转 GET 的标准化行为,则会影响表单提交、登录后流程和需要重放请求的站点兼容性。官方把这类问题放进正式版本说明,本身就说明维护团队在持续盯协议一致性和运行风险,而不是把注意力只放在上层功能宣传上。

来源:Scrapy 官方文档仓库
这里同样要保留事实边界。2.14.2 的公开说明并没有展开全部受影响面,也没有把它描述成“大版本安全升级”,因此更准确的写法应该是:该版本针对明确风险点和协议行为做了正式修补,为团队提供了清晰的升级节点。对于线上仍停留在 2.14.x 或更早版本的项目,这类版本的价值往往在于先消除已知风险,再决定是否继续追更到更新的协议能力版本,而不是把所有升级压力一次性堆到最新版本。
信源说明:依据 Scrapy GitHub 官方发布页 2.14.2 和官方文档公开资料撰写;有关安全风险的表述严格沿用官方 changelog 指向,没有扩大结论范围。











