PyPI verrouille vos vieilles releases contre les tokens volés
Bonne nouvelle pour tous ceux qui balancent du code sur PyPI. L’index officiel des paquets Python refuse désormais tout nouveau fichier ajouté à une release qui a plus de 14 jours. Le correctif vient de Seth Larson, développeur sécurité en résidence à la Python Software Foundation, et il colmate un trou que personne n’avait encore exploité sur PyPI… mais qui traînait là, grand ouvert.
Jusqu’ici, un mainteneur pouvait ajouter un fichier à n’importe quelle release, même sortie il y a 3 ans. Pratique pour livrer une nouvelle wheel, dangereux si un token de publication se fait voler. Un attaquant avec vos clés pouvait glisser un binaire vérolé dans une version stable que tout le monde télécharge depuis des lustres, sans déclencher la moindre alerte. Larson le dit sans détour : si ça n’a pas encore été abusé, c’est juste que les pirates n’avaient pas réalisé que c’était possible.
