PyPI verrouille vos vieilles releases contre les tokens volés
Bonne nouvelle pour tous ceux qui balancent du code sur PyPI. L’index officiel des paquets Python refuse désormais tout nouveau fichier ajouté à une release qui a plus de 14 jours. Le correctif vient de Seth Larson, développeur sécurité en résidence à la Python Software Foundation, et il colmate un trou que personne n’avait encore exploité sur PyPI… mais qui traînait là, grand ouvert.
Jusqu’ici, un mainteneur pouvait ajouter un fichier à n’importe quelle release, même sortie il y a 3 ans. Pratique pour livrer une nouvelle wheel, dangereux si un token de publication se fait voler. Un attaquant avec vos clés pouvait glisser un binaire vérolé dans une version stable que tout le monde télécharge depuis des lustres, sans déclencher la moindre alerte. Larson le dit sans détour : si ça n’a pas encore été abusé, c’est juste que les pirates n’avaient pas réalisé que c’était possible.
Le déclencheur, c’est l’affaire LiteLLM et Telnyx, deux paquets populaires compromis en mars dernier via une “référence mutable” dans leur usage de la GitHub Action Trivy. Encore une compromission de la chaîne d’appro, dans la lignée de Shai-Hulud sur npm dont je vous ai déjà parlé avec
, même si le mécanisme n’est pas le même. Le sujet mijotait depuis janvier 2024 dans les discussions autour de PEP 740, sauf qu’il coinçait sur un cas d’usage bien réel. En effet, certains projets ajoutent le support d’une nouvelle version de Python, genre les wheels cp314 pour Python 3.14, à d’anciennes releases longtemps après leur sortie.
Sauf que les chiffres ont tranché. En interrogeant la base PyPI sur les 15 000 paquets les plus populaires, seuls 56 avaient publié une wheel compatible 3.14 plus de 14 jours après une release. 56 sur 15 000, autant dire une poignée. Mike Fiedler, l’ingénieur sécurité de PyPI, a donc porté le débat au Packaging Summit de la PyCon US 2026, et le consensus est tombé. Il est maintenant demandé à ces projets de bumper vers une nouvelle version.
Après ne prenez pas cette nouvelle mesure de sécurité comme une garantie. Il n’existe aucune API pour vérifier qu’une release est “fermée”, et les vraies règles du jeu ne seront gravées dans le marbre qu’avec l’API Upload 2.0 et les Staged Previews prévus par PEP 694. Donc pour l’instant, c’est un verrou qui protège, mais pas un vrai contrat de confiance sur lequel bâtir (De quoi Darty ??).
N’empêche que le bénéfice est immédiat car ça fait moins de ménage pour les admins PyPI quand un projet se fait trouer, et s’en est fini de l’état schizophrène où une release est à moitié compromise, à moitié saine, avec quelques fichiers vérolés planqués au milieu. Une vieille release devient un bloc figé, et voilà !
GitHub avait déjà dégainé la même idée avec ses
, qui rendent vos versions intouchables même par le mainteneur du projet.
Bref, une porte de moins pour les attaquants supply chain. Sympa non ?
(repéré chez Simon Willison)

Leave a Comment