Python Package Index(PyPI)近日引入新措施,阻止攻击者通过“域名复活攻击”劫持开发者账户。长久以来,PyPI账户依赖于与项目维护者邮箱绑定的域名,但一旦相关域名过期,黑客即可重新注册该域名,通过重置密码获取账户控制权,实现供应链攻击,向用户推送含恶意代码的软件包。
此次更新后,PyPI会定期利用Domainr的Status API检查开发者邮箱所绑定域名的生命周期,一旦发现域名已到期或进入宽限、赎回、待删除等阶段,就会将相关邮箱设为未验证,从而禁止通过该邮箱密码重置和账户找回,极大降低黑客“复活域名”实施攻击的可行性。自2025年6月每日例行扫描上线以来,已有超过1800个相关邮箱因此被去除验证。
虽然该措施并不能杜绝所有攻击风险,但极大降低了通过域名到期劫持账户的威胁。PyPI官方建议开发者为账户添加非自定义域名的备用邮箱,并启用双因素认证,进一步增强安全保障。