2026年4月16日,pypi官方博客发文官宣,平台已经完成第二次安全审计。作为python生态核心的包分发站点,pypi的安全直接关系到账号登录、包上传、项目权限管控、供应链攻击防御,乃至整个python生态的信任基础。这次主动公开审计完成的消息,也说明平台一直把安全治理当成日常基础工作推进,不是等出了安全事故才临时被动补救。

来源:PyPI 官方博客
最近几年PyPI一直在官方文档里迭代强化可信发布、数字证明相关的能力。按照数字证明文档的说明,PyPI的attestation实现完全遵循PEP 740规范,可以把发布的分发文件和强加密摘要、发布者身份、上传全流程信息绑定到一起。这套能力没法自动帮你判断每个第三方包本身安不安全,但能给下游做验证、审计、供应链安全工具提供更清晰的标准化数据支撑。

来源:PyPI 官方数字证明文档
要注意的是,安全审计完成不代表平台完全没有风险。同一时段PyPI官方博客也在持续更新供应链攻击预警、钓鱼风险提示、登录验证规范、项目状态公示相关的内容,足以说明生态安全是长期持续的工作,没有一劳永逸的说法。包维护者这边还是要坚持启用强身份认证、尽量少用长期有效的API令牌、优先走可信发布流程,定期检查项目权限配置;普通用户装依赖的时候,最好配合锁文件、哈希校验、来源审查的手段,降低引入恶意包的风险。我们这里只转述PyPI官方公开披露的审计完成信息和配套的证明机制,不把这次审计当成平台绝对安全的背书。
本篇所有信源都限定在PyPI官方博客、PyPI官方文档和pypi.org公开页面。这次第二次安全审计覆盖的是平台规则、底层基础设施、API、前端界面和整体安全治理体系,和第三方上传的包本身的更新没有关系。PyPI的规则变动通常先影响包维护者和各类工具链,之后才会间接波及到普通安装包的用户,因此相关内容也会区分包发布者、安装工具开发者、镜像站运营者和终端用户的不同影响分别说明。
这类包索引平台的变动,不能简单粗暴概括成“下载更快”或者“完全安全”。站在维护者的角度,你要重点留意可信发布规则、上传窗口限制、项目权限管控、账号安全相关的新要求;站在普通使用者的角度,要做好版本锁定、哈希校验、来源核查,多留意官方发的安全公告就行。官方博客公开的只是客观事实和后续的政策方向,你自己的项目要不要调整现有发布流程,得结合自身的CI配置、发布频率、内部供应链风险评估结果来定。










