PEP 464 – PyPI 미러 진위성 API 제거
- Author:
- Donald Stufft <donald at stufft.io>
- BDFL-Delegate:
- Richard Jones <richard at python.org>
- Discussions-To:
- Distutils-SIG list
- Status:
- Final
- Type:
- Process
- Topic:
- Packaging
- Created:
- 02-Mar-2014
- Post-History:
- 04-Mar-2014
- Replaces:
- 381
- Resolution:
- Distutils-SIG message
Table of Contents
번역·라이선스 안내
이 비공식 한국어 번역은 원문 Copyright 절의 Public Domain 조건에 따라 제공합니다. 원저자와 공식 원문은 그대로 표시합니다. 수정되지 않은 기준 원문 · 공식 최신판
초록
이 PEP는 PyPI 미러 진위성 API의 사용 중단 및 제거를 제안하며, 여기에는 /serverkey URL과 /serversig 아래의 모든 URL이 포함됩니다.
근거
PyPI 미러링 인프라(PEP 381에 정의됨)는 자동 설치 프로그램에서 사용하는 PyPI 콘텐츠를 미러링하는 수단을 제공하며, 그 구성 요소로서 미러링된 콘텐츠의 진위를 확인하는 방법을 제공합니다.
이 PEP는 다음과 같은 이유로 이 API의 제거를 제안합니다.
- 이 API를 사용하는 것으로 알려진 구현은 없으며, 여기에는 pip 및 setuptools가 포함됩니다.
- 이 API는 DSA를 사용하므로 무작위 논스에 어떠한 편향이라도 있으면 개인 키가 유출될 취약성이 있습니다.
- 이 API는 신뢰 문제의 작은 한 부분을 해결하지만, 문제 자체는 훨씬 더 크므로 The Update Framework와 같은 완전한 시스템을 대신 갖추는 것이 더 바람직합니다.
이 API가 지닌 문제와 사용되지 않는다는 점을 고려할 때, 추가적인 복잡성을 정당화할 실질적인 이점을 제공하지 않는다는 것이 이 PEP의 견해입니다.
사용 중단 및 제거 계획
이 PEP가 승인되는 즉시 Mirror Authenticity API는 사용 중단된 것으로 간주되며, 미러링 에이전트와 설치 도구는 이 API에 대한 접근을 중단해야 합니다.
현재 코드베이스(PyPI 1.0)에서 실제로 제거하는 대신, PyPI 1.0을 새로운 코드베이스(PyPI 2.0)로 교체하기 위한 현재 작업에서는 이 API를 구현하지 않을 것입니다. 이에 따라 1.0에서 2.0으로 전환할 때 API가 “제거”됩니다.
2014년 9월 1일까지 PyPI 1.0을 대신하여 PyPI 2.0이 배포되지 않았다면, 이 PEP는 대신 PyPI 1.0 코드베이스에서 관련 코드를 제거하는 방식으로 구현됩니다.
설치 프로그램에는 변경이 필요하지 않지만, PEP 381을 준수하는 미러링 클라이언트인 bandersnatch 및 pep381client는 더 이상 /serversig URL을 미러링하려고 시도하지 않도록 업데이트해야 합니다.
Copyright
This document has been placed in the public domain.