Python Package Index (PyPI) odrzuca nowe przesyłki do wydań pakietów starszych niż 14 dni. Ta zmiana polityki ma chronić długotrwałe, stabilne wersje przed możliwością zatruwania w łańcuchu dostaw, jeśli dojdzie do kompromitacji tokenów publikacyjnych lub automatycznych przepływów pracy projektów.
Seth Larson z zespołu PyPI wyjaśnia, że choć dotąd nie zaobserwowano rzeczywistych ataków tego typu, nie ma głębokich przeszkód technicznych, które by to uniemożliwiały. Oznacza to, że zagrożenie jest realne - atakujący mogliby w teorii dostać się do starych wydań i zainstalować w nich złośliwy kod, który by rozprzestrzeniał się wśród deweloperów korzystających z tych wersji.
Ta restrykcja jest ważnym kroczkiem w kierunku zabezpieczenia ekosystemu Python'a przed atakami supply-chain, gdzie atakujący celuje w popularne pakiety. Ograniczając możliwość modyfikacji starych wydań, PyPI zmniejsza okno czasowe na ataki i wymusza na potencjalnych zagrożeniach bardziej złożone scenariusze.