2026 年 7 月 22 日,pypi 官方博客发布公告《releases now reject new files after 14 days》,宣布所有发布满 14 天的版本,平台将不再允许往里面新增任何文件。这条规则直接面向所有包维护者:一个版本创建完成后,如果超过规定时限再尝试补传新的 wheel 包或者 sdist 源码包,上传流程会直接被拦截。这类版本管理新规,会直接影响现有的自动发布流水线、补包策略,还有历史版本的维护方式。

来源:PyPI 官方博客
Python 生态里的 PyPI 包发布本来就不支持直接覆盖已有文件,之前维护者传错文件,只能靠发新版本、yank 标记作废或者其他项目管理操作来处理。这次新增的 14 天限制,也是鼓励维护者在发布窗口期内,就把全平台适配包、源码包、签名文件等所有产物都确认完毕,避免长期往旧版本里补文件,给软件供应链带来不确定风险。PyPI 项目管理文档里原本就有版本管理的相关说明,这次规则的实际执行边界,还是要以官方最新博客和更新后的文档为准。

来源:PyPI 官方项目管理文档
这次调整受影响最大的不是普通终端用户,而是企业和开源维护者手里的自动化发布流程。之后配置 CI/CD 流水线,最好在正式创建版本之前,就把全平台构建矩阵、文件校验、元数据检查、安装测试这些步骤全部跑完,尽量不要依赖事后补传救急。真要是出了问题,优先发布修正版本,不要去修改已经上线的旧版本。官方也没说这条规则能覆盖所有历史安全问题,也不承诺靠它就能实现绝对的供应链安全。
本文所有信源都限定在 PyPI 官方博客、PyPI 官方文档和 pypi.org 公开页面。这次 14 天限传的变动,属于 PyPI 平台本身的规则、基础设施、API、界面和安全治理调整,不是第三方 Python 包自身的版本更新。PyPI 的规则变动一般先影响维护者和上下游工具链,之后才会间接波及普通安装用户,所以内容也会区分包发布者、安装工具开发者、镜像站运营者、终端用户几类角色的不同影响。
包索引平台的这类变化,不能简单说成“下载更快”或者“完全安全”。对维护者来说,后续要重点关注可信发布流程、上传窗口时限、项目权限管控和账号安全;对普通使用者来说,要做好版本锁定、哈希校验、安装来源审查,多留意官方发布的安全公告。官方博客只公开了事实和政策方向,具体项目要不要调整现有发布流程,得结合自身的 CI 配置、发版频率和供应链风险评估结果来定。

















