惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

L
LangChain Blog
C
Check Point Blog
月光博客
月光博客
Y
Y Combinator Blog
I
InfoQ
B
Blog RSS Feed
P
Proofpoint News Feed
腾讯CDC
博客园 - Franky
MyScale Blog
MyScale Blog
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
V
V2EX
Hugging Face - Blog
Hugging Face - Blog
V
Visual Studio Blog
H
Hackread – Cybersecurity News, Data Breaches, AI and More
云风的 BLOG
云风的 BLOG
罗磊的独立博客
B
Blog
人人都是产品经理
人人都是产品经理
Engineering at Meta
Engineering at Meta
MongoDB | Blog
MongoDB | Blog
Recent Announcements
Recent Announcements
美团技术团队
大猫的无限游戏
大猫的无限游戏

InfoQ - 促进软件开发领域知识与创新的传播

Meta 收购 Manus 这事儿泡汤了 5.5万 Star 开源项目 Ghostty 被迫出走,GitHub 正在终结一代技术人的乌托邦 Slack 长时运行多智能体系统的上下文管理方案 从 T+1 到分钟级:金城银行基于 Apache Doris 构建高可靠、强一致的实时数据平台 谷歌云推出 Agents CLI,简化 AI 智能体开发全流程 Claude官方击穿高薪、高学历的安全防线!Anthropic点名10大高危职业,但有群人暂时稳了 亚马逊云科技终止 WorkMail 服务,并将 App Runner 转入维护模式 OPPO小布记忆:全模态碎片化内容的理解与智能整理实践|AICon上海 模力工场038周AI应用周榜:工具在消失,工作流在出现 Akamai CEO Tom Leighton:Agent 时代来临,云基础设施正从“中心化”转向“分布式边缘” 日均数百亿入库背后:从“人肉调度”到K8s弹性架构,度小满金融基于OceanBase重构入库架构实践 百度文库网盘发布GenFlow 4.0:月活用户超1亿,要把网盘变成全端AI工作台 Altman 投的 Agent 终端 Warp 开源了!斩获3.5万star 哪些客户需要拒, 敢让龙虾决定吗?_AI&大模型_InfoQ 中文站_InfoQ精选视频 从开发到生产:为什么越来越多的机器学习团队纷纷迁移到 Snowflake | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 探索多智能体工作流:LangGraph Snowflake Cortex AI | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 腾讯云分布式缓存数据库:AI Agent - 从提示词工程到 Harness 工程 | 腾讯云数据库 DBTalk_腾讯_凌敏_InfoQ精选视频 基于 Streamlit 为 CSV 数据构建分析智能体 | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 AI 智能体:告别文档缺漏 | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 构建 AI 驱动的数据管道:深度探讨 Snowflake Openflow 与非结构化数据 | BUILD 2025_AI&大模型_王玮_InfoQ精选视频 云端太贵、本地不够聪明,英特尔押注“端云混合AI”:智能体PC会替人完成工作 不到10%的存储投入,可能拖垮90%的GPU投资!IBM把AI Agent塞进存储系统,算清企业最容易忽略的一笔账 Snowpark 上手实战 | BUILD 2025_大数据_王玮_InfoQ精选视频 ClickHouse + Langfuse,构建 Agent 可观测基石 腾讯云分布式缓存数据库:Cluster Proxy 共享连接架构深度解析 | 腾讯云数据库 DBTalk_腾讯_凌敏_InfoQ精选视频 AI 写代码太烧钱了:Copilot、Claude 一起涨价,不如把程序员请回来? 英特尔发布至强600系列工作站处理器与锐炫Pro B70 GPU,全新AI工作站来了 腾讯云分布式缓存数据库:从 Redis 到 Valkey - 开源社区如何快速创新 | 腾讯云数据库 DBTalk_腾讯_凌敏_InfoQ精选视频 印奇这次要“从0重做”智驾模型!首谈阶跃和千里双公司布局:中国AI商业闭环要靠车跑出来 从Cursor返聘归来,90后华裔女高管带Claude开启日更模式:token成本比工程师工资低多了!
Pip 26.1正式发布:上线依赖冷却机制与实验性锁定文件功能,...
作者: Steef-Jan Wiggers明知山 · 2026-05-22 · via InfoQ - 促进软件开发领域知识与创新的传播

Pip 26.1 已发布,带来了两项功能,解决了 Python 打包生态中长期存在的痛点:依赖冷却(Dependency Cooldown),即在软件包发布后的等待期内禁止安装;以及对 PEP 751 规定的 pylock.toml 锁定文件的实验性支持。此外还修复了两个 CVE 漏洞,并停止支持 Python 3.9。

Pip 提交者 Richard Si 写道

在当今世界,针对上游依赖项目的供应链攻击愈发频发,开发者亟需一种方式为自己争取时间来检测和应对这些安全事件。

冷却机制的原理很简单。假设攻击者入侵了一个上游软件包,在正常情况下,所有执行 pip install 的 CI 流水线和开发者工作站在几小时内就会拉取到恶意版本。而启用 --uploaded-prior-to=P7D 参数后,pip 只会拉取在 PyPI 上已存在至少七天的版本。这为社区留出充足时间,在恶意版本接入构建流程前及时发现入侵行为。

该功能直接借鉴了 William Woodruff 极具影响力的文章《我们都应该使用依赖冷却》。Woodruff 分析了十起著名的供应链攻击,得出了令人信服的结论:

10 起攻击中有 8 起的可利用时间窗口期不足一周。设置 7 天的冷却期便能阻止绝大多数攻击到达终端用户。将冷却期延长至 14 天可以阻止几乎所有攻击(其中的一起除外)。

近期发生的事件既说明了冷却机制的必要性,但也体现出它的局限性。Essential Plugin 供应链攻击植入了一个后门,潜伏了八个月,最终在 40 万个 WordPress 安装环境中激活。XZ Utils 后门更是历经两年时间积累信任,攻击者才正式发起行动。七天的冷却期无法阻止这些特定攻击,但能拦截更为常见的模式——即被入侵的软件包在发布后的几小时内就被拉入 CI 流水线。

Si 指出了一个重要的利弊权衡:冷却期也会耽误正规的安全漏洞修复。使用此功能的团队应将其与 Dependabot 或 pip-audit 配合使用,确保关键补丁不会被卡在冷却窗口之后。

另一项重大新增功能是对 pylock.toml 的实验性支持。PEP 751 早在一年前就将该锁定文件格式制定为正式标准,但在此之前,只有 uv 工具支持通过该文件安装依赖。现在启用 -r 参数可读取 pylock.toml 文件,意味着 pip install -r pylock.toml 是开箱即用的。现在 pip 作为默认包管理器随每个 Python 安装一起提供,pylock.toml 便拥有了全面普及的可行路径。

Datasette 的作者 Simon Willison 立即测试了该功能,并演示了如何生成一个 519 行的 pylock.toml,锁定 Datasette 和 LLM 及其所有依赖,并顺利通过该文件完成安装。Willison 还重点介绍了依赖冷却功能,展示了 --uploaded-prior-to P4D 如何正确返回他的 LLM 软件包的旧版本,而不是他三天前发布的版本。

pip 团队将锁定文件支持作为实验性特性,保留未经通知便可对其进行修改或移除的权利。pip sync 命令计划作为操作锁定文件的核心最终接口。Stéphane Bidoul 主导了该功能的实现,并将 pylock.toml 支持合并到了 packaging 库,让更广泛的生态都能从中获益。

Reddit 平台上,Python 社区普遍认可新增的锁定文件功能,不过鉴于 uv 工具如今普及速度极快,众人也在热议 pip 的这个实现的实际意义。一位评论者还提出了对于 uv 所属企业权属方面的治理层面顾虑:

很高兴看到 pip 在持续稳步优化。尽管 uv 很棒,但我认为目前还不能对其完全放心,毕竟 Astral 公司已被 OpenAI 收购。

也有网友认为,pip 具备极高的通用性,它对锁定文件的支持对于非企业场景下普及使用 uv 而言至关重要:

uv 让我觉得失去了太多自主把控的能力。我不确定它能否在客户部署环境中正常使用,就算无法使用,我也不想让客户额外安装 uv。而 pip 在所有 python...-slim Docker 镜像里都能直接使用,升级也十很容易。

本次发布还新增了两个安全补丁。CVE-2026-3219 修复了一处漏洞,该漏洞会导致 pip 将 .tar.gz 归档误认为 zip 文件,使攻击者能够混淆恶意代码。CVE-2026-6357 关闭了由 pip 自检过程中因延迟导入引发的代码执行漏洞。内置的 urllib3 也从 1.x 升级到了 2.6.3,顺带修复了另外三个 CVE 安全漏洞。

Pip 26.1 现已可用,可通过 pip install --upgrade pip 升级。

查看英文原文https://www.infoq.com/news/2026/05/pip-261-dependency-cooldowns/