Sicherheit

PyPI hostet Stand Juli 2026 über eine dreiviertel Millionen Pakete, und diese Zahl wächst täglich. Ein durchschnittliches Python-Projekt bezieht Dutzende weiterer Abhängigkeiten ein – Pakete, die ihr nie explizit ausgewählt habt, auf die ihr aber dennoch angewiesen seid, weil eure Abhängigkeiten sie benötigen. Wenn ihr pandas in eurer Anwendung installiert, erhaltet ihr mehr als nur pandas. Der vollständige Abhängigkeitsbaum sieht so aus:

$ uv add pandas
$ uv pip tree
myapp v0.1.0
└── pandas v3.0.5
    ├── numpy v2.5.1
    └── python-dateutil v2.9.0.post0
        └── six v1.17.0

Obwohl ihr nur ein Paket (pandas) hinzufügen wolltet, habt ihr ungefragt vier erhalten. Auch wenn eines dieser transitiven Pakete, die ihr nie explizit installiert habt, eine Sicherheitslücke aufweisen sollte, ist eure gesamte Anwendung gefährdet. Damit vergrößert sich die Angriffsfläche enorm im Vergleich zu dem, was ihr selbst in dependencies angegeben habt.

Hier nur einige Angriffe der letzten Zeit auf die Software-Lieferkette:

Das sind keine theoretischen Angriffe. Sie haben sich bei echten Projekten mit Millionen von Nutzer*innen ereignet. Wenn ihr ein bösartiges Paket auf PyPI entdeckt, könnt ihr es über das Sicherheitsmeldesystem von PyPI melden.

Die Sicherheitsherausforderungen nehmen zu

Im Juni 2026 veröffentlichte Seth Larson, Mitglied des Python Security Response Team, eine Grafik zur jährlichen Entwicklung der von Python veröffentlichten Sicherheitslücken, aus der eine Verdreifachung im Jahr 2026 erwartet wird:

Anzahl der jährlich von Python veröffentlichten CVEs. Für das Jahr 2026 wird  mit der Veröffentlichung von etwa 65 CVEs gerechnet.

Quelle: https://mastodon.social/@sethmlarson/116680832573268456

Dies spiegelt jedoch lediglich die Ergebnisse wider und gibt keinen Überblick über die eingehenden Meldungen. Viele davon werden geschlossen und stattdessen als nicht sicherheitsrelevante Fehlermeldungen behandelt; andere werden weder als Sicherheits- noch als Fehlermeldungen geschlossen. Hier ist die Anzahl der seit Juli 2024 erstellten Berichte zu GitHub-Sicherheitshinweisen:

Grafik zu neuen Sicherheitsmeldungen. Ab 2024 einstellige Zahlen oder null pro Monat, steigend auf etwa 40 im Jahr 2026.

Quelle: Hugo van Kemenade: Security: line goes up