Zusammenfassung

  • PyPI beschreibt den Yank als nicht-destruktive Alternative zum Löschen.
  • data-yanked nach PEP 592 ist veränderbar und ersetzt keinen Resolver-Nachweis.
  • Indexanzeige, Anforderung, Auswahl, Artefakt und Betrieb müssen getrennt belegt werden.

„Zurückgezogen“ klingt endgültig. PyPI nennt defekte, nicht installierbare, inkompatible oder verwundbare Releases als Anlässe, einen Yank zu erwägen. Daraus folgt nicht, dass der Marker eine dieser Ursachen beweist. Eine freiwillige Begründung hilft nachgelagerten Nutzern, ist aber weder Incident-Bericht noch Sicherheitsurteil.

Die Verwaltungsaktion von PyPI betrifft derzeit einen ganzen Release. PEP 592 beschreibt zugleich data-yanked an Links der Simple API. Ein Client kann somit einen dateibezogenen Hinweis sehen. Das ist kein Löschbeleg, keine Aussage über Veröffentlichungsrechte und kein Protokoll eines Downloads auf einem bestimmten System.

Die Resolverentscheidung ist eigenständig. PEP 592 verlangt, yanked Releases zu ignorieren, wenn ein nicht yanked Kandidat die Bedingung erfüllt, und erlaubt Ablehnung auch ohne erfüllenden Kandidaten. Exakter Pin, Lock-Datei, Toolpolitik, Zeitpunkt und Indexsicht entscheiden mit. Ein heutiger Marker erzählt deshalb nicht, was ein früherer Resolver gewählt hat.

Auch Löschen und Yank sind getrennt. Ein Yank gibt laut PyPI keinen Speicher frei; Löschen kann ohne Administratoreingriff dauerhaft sein und festgelegte Abhängigkeiten brechen. Vorhandensein ist keine Billigung, und ein Yank ist kein weltweites Verschwinden. JSON-Felder yanked und yanked_reason sind Indexbeobachtungen, keine Belege für Ausführung oder Schaden.

Daniel Kade empfiehlt fünf getrennte Belege: datierte Projekt-/Releasebeobachtung; genaue Anforderung oder Lock; Resolverversion, Wahl, Warnungen und Hash; gesonderte Belege zu Löschung, Befugnis oder Schwachstelle; sowie ein Betriebsinventar. Die Verbindung darf nicht erfunden werden.

Quellen

  1. PyPI Docs — Yanking
  2. PEP 592
  3. PyPI Docs — Storage Limits
  4. PyPI Docs — JSON API