Zusammenfassung
- PyPI sagt ausdrücklich, dass das Entfernen eines Nutzers aus einem Projekt dessen registrierte Trusted Publishers nicht entfernt.
- Mitarbeiterrolle, CI-Konfiguration, kurzlebiger Upload-Token und Dateiprovenienz haben unterschiedliche Aussagegrenzen.
- Ein belastbarer Offboarding-Nachweis verbindet diese Zustände, ohne einen davon zum Ersatz für die anderen zu machen.
Ein entfernte Benutzerkonto kann den Eindruck eines abgeschlossenen Offboardings erzeugen. Die PyPI-Sicherheitsdokumentation zu Trusted Publishing grenzt diesen Eindruck ein: Wird ein Nutzer aus einem Projekt entfernt, verschwinden die von ihm möglicherweise registrierten Trusted Publishers nicht automatisch. PyPI verlangt deshalb bei der Übergabe eines Maintainers die Prüfung aller Trusted Publishers.
Das ist kein Hinweis auf einen Fehler oder einen Vorfall. Es beweist weder, dass die Person einen Publisher registriert hat, noch dass eine verbliebene Konfiguration gefährlich ist, noch dass ein Upload erfolgte. Es beschreibt zwei getrennte Kontrollflächen. Die geänderte Mitarbeiterliste belegt eine Rollenänderung; sie belegt nicht, welche CI-Identitäten weiterhin veröffentlichen dürfen.
Auch die Rollen machen die Grenze sichtbar. Ein Maintainer kann Releases hochladen, ein Owner verwaltet Projekt und Mitarbeiter. Trusted Publishing beantwortet dagegen, ob eine bestimmte CI-Konfiguration ihre OpenID-Connect-Identität gegen einen kurzlebigen, projektspezifischen Upload-Token tauschen darf. Die kurze Gültigkeit begrenzt die Wirkung langfristiger Geheimnisse, verknüpft aber die Publisher-Konfiguration nicht automatisch mit der Entfernung einer Person.
Vier Sätze brauchen daher je eigene Belege: Der Mitarbeiter wurde entfernt; der Veröffentlichungsweg wurde widerrufen; über diesen Weg erschien kein Release; diese konkrete Datei wurde von einer bestimmten Identität hochgeladen. Für den letzten Satz können Publish Attestation und Integrity API einen begrenzten Nachweis liefern. Sie beschreiben aber einen bestimmten Artefaktvorgang, nicht das vollständige Offboarding, aktuelle Workflow-Kontrolle oder die Vertrauenswürdigkeit des Codes. PyPI weist auf genau diese Grenze hin.
Der organisatorische Fehler besteht darin, eine Akte durch eine andere zu ersetzen. Das Ticket zur Kontentfernung ist leicht auffindbar. Trusted Publishers und CI-Berechtigungen liegen möglicherweise in anderen Verwaltungsflächen. Später wird das Ticket dann gelesen, als sage es auch aus, welche Publisher vorhanden waren, wer sie prüfte und welche Identität spätere Dateien verwendete.
Daniel Kade empfiehlt deshalb einen begrenzten Offboarding-Verbundnachweis: Projekt, Rollenereignis, zeitlich fixiertes Publisher-Inventar, sicher beschriebene Identitätsgrenzen, zuständiger Prüfer sowie Entscheidung zum Beibehalten, Ändern oder Entfernen jedes Publishers. Spätere Provenienz bleibt eine getrennte Beobachtung pro Datei. Das legt keine Geheimnisse offen und macht aus einem normalen Rollenwechsel keinen Sicherheitsvorwurf.
Quellen
Mitgliederbriefing
Detaillierter Profilkontext
Melden Sie sich mit der richtigen Mitgliedschaftsstufe an, um das vollständige Briefing und die Quellennotizen freizuschalten.
Nur für Strategic Circle
Strategic Circle
Offen für alle Leser. Schalten Sie Profil-Briefings nach Beitritt und Anmeldung frei.
Strategic Circle beitretenNur für Leadership Alliance
Leadership Alliance
Für qualifizierte Inhaber von IP-Assets und Management; melden Sie sich an, um Leadership-Alliance-Briefings freizuschalten.
Leadership Alliance beitreten
