PyPI
TrialNền tảng
Chỉ mục gói Python dùng để phát hành và cài đặt các gói Python.
Vì sao ở đây
Xếp vào Trial: 10 bài bằng chứng từ 6 nguồn, chủ yếu là tin bảo mật, 5 bài trong 30 ngày qua. Độ tin cậy 87%.
Bằng chứng (10)
- 10Ars Technica AI·12/8/2026securityTấn công chuỗi cung ứng lớn làm lộ terabyte thông tin xác thực
Các công ty an ninh cho biết một vụ xâm nhập chuỗi cung ứng vào LiteLLM đã làm lộ terabyte dữ liệu xác thực, gồm khóa đám mây, token kho mã nguồn, khóa SSH, bí mật Kubernetes và khóa của các nhà cung cấp AI. Các bí mật bị lộ có thể ảnh hưởng đến hơn 2.500 tổ chức, trong đó có Microsoft, Amazon, Cisco, Samsung và Salesforce.
- 8GitHub Blog·6/8/2026securityGitHub mở rộng cảnh báo mã độc ra ngoài npm
GitHub cho biết cảnh báo mã độc của Dependabot hiện bao phủ tám hệ sinh thái gói, bao gồm cả PyPI, nhờ tiếp nhận báo cáo từ kho malicious-packages của OpenSSF. Bản cập nhật thay thế luồng chỉ dành cho npm của GitHub bằng một bộ nhập dữ liệu chung, xác thực và chuẩn hóa các báo cáo mã độc theo định dạng OSV trước khi đưa vào cơ sở dữ liệu tư vấn bảo mật.
- 7Hacker News·26/7/2026framework_updateRuff v0.16.0 mở rộng bộ quy tắc mặc định và bổ sung tính năng định dạng mới
Ruff v0.16.0 đã phát hành với bộ quy tắc lint mặc định lớn hơn nhiều, tăng số quy tắc bật sẵn từ 59 lên 413. Bản phát hành này cũng bổ sung khả năng định dạng khối mã trong Markdown và các chú thích bỏ qua lỗi mới của Ruff, trong khi thay đổi gây vỡ tương thích chỉ ở mức hạn chế với đa số người dùng.
- 6Simon Willison·23/7/2026securityPyPI chặn tải tệp lên các bản phát hành cũ sau 14 ngày
PyPI hiện từ chối các tệp mới được tải lên những bản phát hành đã quá 14 ngày tuổi. Chính sách này nhằm giảm rủi ro chuỗi cung ứng bằng cách ngăn kẻ tấn công chỉnh sửa các bản phát hành đã ổn định lâu ngày nếu token hoặc quy trình phát hành bị xâm phạm.
- 3Simon Willison·14/7/2026framework_updateCách dùng uvx trong GitHub Actions thân thiện với bộ nhớ đệm
Simon Willison chia sẻ một cách dùng uvx trong GitHub Actions tối ưu cho bộ nhớ đệm bằng cách cố định phạm vi phân giải với biến UV_EXCLUDE_NEWER theo ngày và đưa ngày đó vào khóa cache. Cách này giúp workflow tái sử dụng các công cụ Python và phụ thuộc đã tải xuống thay vì liên tục lấy bản mới từ PyPI, đồng thời vẫn có thể nâng cấp có kiểm soát bằng cách đổi ngày.
- 5Simon Willison·2/7/2026product_launchllm-coding-agent 0.1a0 ra mắt dưới dạng tác nhân lập trình alpha
Simon Willison phát hành llm-coding-agent 0.1a0, một tác nhân lập trình Python mới được xây dựng trên nền tảng llm đang phát triển theo hướng framework tác tử. Công cụ này có thể đọc và sửa tệp, chạy lệnh và cung cấp cả CLI lẫn Python API cho quy trình lập trình theo kiểu agent, đồng thời đã được phát hành lên PyPI dưới dạng prerelease.
- 8The New Stack·1/7/2026securityCodecov cho thấy đường ống CI có thể trở thành bề mặt tấn công
Bài viết cho rằng vụ xâm nhập Codecov không phải sự cố đơn lẻ mà là ví dụ cho xu hướng rộng hơn, trong đó kẻ tấn công nhắm vào đường ống xây dựng và triển khai phần mềm. Bài viết dẫn các vụ tấn công chuỗi cung ứng sau đó như XZ Utils và polyfill.io để cho thấy hệ thống CI/CD và các cơ chế phân phối đáng tin cậy có thể bị lợi dụng để đánh cắp bí mật hoặc phát tán mã độc trên quy mô lớn.
- 7The New Stack·30/6/2026securityAikido mua Root để đưa bản vá bảo mật mã nguồn mở về phiên bản đang dùng
Aikido Security đã mua lại Root với giá 70 triệu USD và sẽ tích hợp công nghệ vá lỗi trực tiếp vào phiên bản thư viện đang chạy thành sản phẩm mới mang tên Aikido Libraries. Công ty cho biết sẽ miễn phí backport các bản vá cho những lỗ hổng đang bị khai thác trong danh mục KEV của CISA trên các hệ sinh thái như npm, PyPI và Maven. Thương vụ nhằm rút ngắn khoảng cách giữa việc phát hiện và khắc phục lỗ hổng mà không buộc người dùng phải nâng cấp ngay.
- 2Simon Willison·25/6/2026framework_updatedatasette-export-database 0.3a2 sửa lỗi ghim phụ thuộc
Simon Willison phát hành datasette-export-database 0.3a2, một bản cập nhật nhỏ cho chức năng xuất bản sao của cơ sở dữ liệu SQLite có thể thay đổi theo yêu cầu. Bản phát hành này sửa lỗi ghim phụ thuộc quá chặt vào datasette==1.0a27 bằng cách đổi thành datasette>=1.0a27, giúp plugin tương thích lại với các phiên bản Datasette khác.
- 6Hugging Face Blog·23/6/2026framework_updateHugging Face tự động hóa phát hành hằng tuần cho huggingface_hub với công cụ mở và bước duyệt của con người
Hugging Face mô tả quy trình phát hành mới cho huggingface_hub, trong đó các tác vụ phát hành lặp lại được chuyển sang GitHub Actions, còn mô hình mở được dùng để soạn nháp ghi chú phát hành và thông báo. Quy trình vẫn giữ bước rà soát và chỉnh sửa của con người trước khi công bố, với mục tiêu để các nhà bảo trì khác có thể áp dụng lại.