El Python Package Index (PyPI) rechaza desde el 8 de julio de 2026 la subida de nuevos archivos a versiones publicadas hace más de 14 días, una medida destinada a impedir que atacantes envenenen versiones antiguas y estables de paquetes si obtienen los tokens de publicación o comprometen los flujos de trabajo de los mantenedores. La restricción se implementó tras el incidente de abril de 2026 que afectó a los paquetes LiteLLM y Telnyx, comprometidos por una vulnerabilidad en el uso de la GitHub Action de Trivy.
El debate sobre limitar las versiones abiertas se inició en enero de 2024 durante la discusión de PEP 740 y se retomó en marzo de 2026, tras los ataques mencionados. Para evaluar el impacto, PyPI analizó los 15.000 paquetes más populares con wheels cp314 y constató que solo 56 proyectos habían publicado un wheel compatible con Python 3.14 más de 14 días después del lanzamiento original. La propuesta se presentó en la Packaging Summit de PyCon US 2026, donde los asistentes coincidieron en que resulta aceptable pedir a los usuarios migrar a la siguiente versión cuando necesiten compatibilidad con nuevas versiones de Python.
PyPI advierte de que aún no deben asumirse semánticas estables sobre "versiones que ya no aceptan archivos" hasta que se estandaricen la API Upload 2.0 y los Staged Previews en el PEP 694. El trabajo de Seth Larson y Mike Fiedler cuenta con el respaldo de Alpha-Omega.
