Python周刊2026W31 | Django 6.1 RC1、PyPI 14天上传限制、CPython CVE激增…

举报
右耳朵猫AI 发表于 2026/08/03 19:56:32 2026/08/03
【摘要】 本周 Python 生态聚焦安全与性能:Django 6.1 RC1 发布、PyPI 发布版 14 天后拒绝新文件以封堵供应链漏洞、CPython 安全报告量激增;PEP 751 定义工具无关的锁文件标准,PyPI 界面启动改版,Fa...

本周 Python 生态聚焦安全与性能:Django 6.1 RC1 发布、PyPI 发布版 14 天后拒绝新文件以封堵供应链漏洞、CPython 安全报告量激增;PEP 751 定义工具无关的锁文件标准,PyPI 界面启动改版,FastAPI 学习路径、PyCon Indonesia 2026 与多场社区聚会也值得关注。

🔥 头条

PyPI 用户界面改版计划?

PyPI 的软件包页面自 2018 年以来几乎没有变化——而现在它是第一个采用标准化样式指南来展示安全证明(security attestations)的软件包仓库。平台在不断壮大的同时吸引了更多恶意活动,尽管数字证明功能于 2024 年推出,但用户界面从未让普通用户看懂它们。文章详细介绍了分阶段的界面改版、其背后的 OpenSSF 支持的设计研究,以及更清晰的安全信号如何帮助用户评估软件包的可信度。

工具无关的 Python 锁文件:PEP 751 与 pylock.toml?

测验:工具无关的 Python 锁文件与 pylock.toml?

Django 6.1 发布候选版 1(RC1)发布?

Django 6.1 距离 8 月 5 日正式发布还有两周,RC1 是在字符串冻结(string freeze)锁定框架之前测试其新功能和可用性改进的最后窗口。现在发现的任何重大 bug 都可能推迟发布日期,因此社区测试和翻译提交成为决定性因素。请从 PyPI 或下载页面获取发布候选版,帮助塑造最终的 6.1——你的 bug 报告直接决定它能否按时发布。

📖 文章与教程

一个多功能的 LLM Harness 与用 Scrapy 抓取网页?

PyPI 发布版现在在 14 天后拒绝新文件?

在前 15,000 个 PyPI 软件包中,只有 56 个会向超过 14 天的发布版发布新文件——然而这个小小的窗口却是一个敞开的供应链漏洞。当发布令牌泄露时,长期稳定的发布版可能被悄悄注入恶意 wheel 文件,这正是 2026 年 3 月 LiteLLM 和 Telnyx 因 Trivy GitHub Action 中的可变引用缺陷而被攻破的确切攻击向量。文章解释了 PyPI 新的 14 天上传截止机制、支撑该决定的数据分析,以及 PEP 694 将如何通过 Upload 2.0 和 Staged Previews 标准化发布语义。

Django 实用功能:表单模板?

每个 Django 表单都附带一个充满嵌套 {% for %} 循环和隐藏字段处理的默认模板,但为其设置样式意味着要么把那一堆代码复制到你的视图模板中,要么用 {% include %} 将表单与视图耦合。默认表单模板冗长且与渲染内部实现紧密绑定,因此自定义表单的显示方式很快就会变成维护难题。在 Form 类上设置 template_name 可将表单渲染与视图解耦——这一行代码就能让表单在你的应用中真正可复用。

FastAPI:极速 Python API 开发?

FastAPI 自动将 Python 类型提示转化为校验、序列化和交互式 API 文档——一个事实来源,零样板代码。大多数 Python 团队仍然为每个端点手工编写这三层,管线代码比功能增长得更快。这条学习路径从第一个端点开始,一路到完整的 REST API、Jinja2 渲染的 HTML 页面,以及一个完整的 URL 短链接项目。

测验:FastAPI:极速 Python API 开发?

安全:曲线上升?

CPython 的安全报告量正在飙升——其 2026 年的 CVE 数量已出现戏剧性的激增,而今年才刚过一半。但已发布的 CVE 只是冰山一角:Python 安全响应团队(Python Security Response Team)在默默地分拣大量 GitHub Security Advisories 和邮件线程,其中大多数被关闭为非安全问题或非 bug 报告,而不是真正的漏洞。这篇博文揭开了这一隐形工作量的面纱,绘制了收到的报告量,并展示了 Seth Larson 的安全驻场角色(security-in-residence)、PEP 811 和 Alpha-Omega 赞助如何使响应流程走向专业化。

我们的 AI 指导原则到底意味着什么?

Wagtail 的 AI 使用量堪比发布一个实时网站所需的能源成本——然而这个 CMS 仍坚持将 AI 严格保持为可选功能,不纳入核心。当各平台竞相把 AI 内嵌进来时,团队正在纠结一个更难的取舍:在提供有用的 AI 功能的同时,坚守道德、保护隐私和环境可持续的价值观。这篇博文解释了每条指导原则为何存在,以及它如何指引现实中的 AI 应用,从支持小型开源模型到减少碳足迹。

探索 Python 的内置函数?

测验:探索 Python 的内置函数?

🛠 项目与代码

django-query-doctor:诊断缓慢的 Django 查询?

大多数 Django 应用都带有几十个隐藏的 N+1 循环和重复查询,这些从不会在日志中出现——直到一切都突然变得龟速。django-query-doctor 在运行时用 8 个分析器拦截每个查询,标记 N+1、重复查询和缺失的索引,同时给出精确的 file:line 位置和一行修复建议。它可以在中间件、测试和 CI 中运行,无需 DEBUG 模式,因此你可以在用户察觉到之前就定位并消除查询膨胀。

ast-explore:探索你的 Python 的抽象语法树?

uvx ast-explore source_code.py 以一次可读的、带 emoji 标注的漫游,打印出你的 Python 代码抽象语法树的每一个数据点——节点路径、行号、文档字符串和字段。AST 支撑着从 linter 到编译器的一切,但 Python 开发者很少直接检查它们:ast 模块的原始输出是介于你的代码与分析它的工具之间的黑箱。文章涵盖了通过 pip 或 uv 安装,然后展示一个示例运行,将每个节点映射回其源行——这是最终亲眼看到 Python 如何解析你的代码的实践方式。

interlock:基于失败率和延迟的熔断器?

最成熟的 Python 熔断器基于简单的连续失败计数器触发,而 interlock 基于失败率和延迟触发——包括其他 Python 熔断器都不提供的慢调用检测。问题在于:interlock-cb 是全新的(2026 年首次发布),要与已在生产环境中验证多年的 pybreaker 和 circuitbreaker 竞争。文章介绍了 interlock 的滑动窗口失败率和基于时间的检测、sync/async 单一类 API、类型安全,以及 Python 熔断器生态系统的头对头对比。

tsauditor:时间数据泄漏的统计分析器?

一个巴基斯坦的股票预测模型达到了 99.68% 的准确率——直到作者意识到一个同日百分比变化特征在数学上与它预测的目标几乎完全相同;移除该泄漏后准确率降至约 70%,仍高于基线,但远没有那么令人印象深刻的头条。这类时间数据泄漏(temporal data leakage)在模型上线之前就悄悄虚增了金融和传感器流水线的结果。tsauditor 是一个与列无关的审计库,它扫描 DataFrame 以发现结构性问题、异常值和与目标相关的泄漏,并在副本上修复被标记的问题——这样你就可以在模型过拟合之前抓住泄漏。

darnlink:文件移动时自动修复相对 Markdown 链接?

一个隐藏的 uuid 注释能让 Markdown 链接在文件移动后依然有效——移动目标文件,链接就会自我修复。Markdown 是为版本历史而生的,然而一次简单的重构就会杀死指向已重命名或移动文件的每一个链接,这个问题在大型嵌套文档树中会不断累积。darnlink 将链接锚定到目标的 uuid,只重写过时的路径,甚至能验证跨仓库的网页链接,并且通过 uvx 即时运行,无需安装任何东西。

📅 活动

每周 Real Python 办公时间问答(线上)?

墨尔本 Python 用户组(澳大利亚)?

PyBodensee 月度聚会?

Python 开发者很少停下来思考他们的语言真正能做什么——而这正是第 8 届 PyBodensee 聚会聚焦的主题。区域性社区聚会面临一个真实的矛盾:开发者满怀学习热情而来,但缺乏组织的聚会常常沦为闲聊,没有可落地的收获。本届聚会以“Python 潜力”(Python Potential)为中心,通过演讲和结构化讨论,旨在弥合日常使用与语言更深层优势之间的差距,同时联结博登湖地区的 Python 社区。

STL Python?

堪培拉 Python 聚会?

150 个专家团队用相同的数据回答同一个问题,却各自得出截然不同的结果——这有力地挑战了“分析工作流是从数据到可视化的直线路径”这一假设。当项目扩展到跨团队和不同技能水平时,编排(orchestration)成为没有人教授的真正的瓶颈。在这次堪培拉 Python 聚会演讲中,Charles 分享了一个暴露这一差距的项目的见解,涵盖如何在 Python 中编排小型和大型分析项目,以及如何接受混乱的“分析海龟”现实。

悉尼 Python 用户组(SyPy)?

PyCon Indonesia 2026?

PyCon Indonesia 2026 完全由志愿者运营——甚至向组织团队咨询的问题也可能需要好几天才能得到回复。印度尼西亚的 Python 社区遍布群岛各地的开发者,然而没有企业赞助的会议只能靠社区努力和耐心生存。活动页面详细介绍了在雅加达 BINUS 大学举办的年度聚会,重点介绍了来自 Ruangguru 和 Blibli 的工程负责人等演讲者,并说明了如何联系志愿者组织者。


往期精选

  • Python周刊2026W30 | Python 3.15 Beta 4、Polars 分布式基准、CPython ABI、PyData 2026 征稿
  • Python周刊2026W29 | Python 3.15 frozendict落地、Django 6.0.7安全更新、PEP 797被拒、Snakie MicroPython IDE发布
  • Python周刊2026W28 | PyPI命名空间、JIT路线图、Python 3.15预览
  • Rust周刊2026W30 | Rust 1.97.1、Syn 3.0.0、Freya 0.4、size_of_val_raw 稳定、libs 团队 RFC
  • PHP周刊2026W31 | PHP 8.6 原生 clamp()、Laravel 13.20 图像处理、CakePHP 5.4.0 发布、Symfony 周报 73 个 PR
  • Web前端周刊2026W31 | TypeScript 7.0、MobX 7.0、npm发布即扫毒

阅读原文


扫码关注「右耳朵猫AI」

扫码关注「右耳朵猫AI」

【版权声明】本文为华为云社区用户转载文章,如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。