EasyxLab
Idioma: ES Español

Traducción por IA del original en inglés, que es la versión de referencia. Leer en inglés

Estudios / S5

¿Quién publica atestaciones en PyPI y npm, y quién ha dejado de hacerlo?

Borrador de trabajoPublicado 2026-10-03

Resumen

Las atestaciones PEP 740 permiten a cualquiera comprobar que un fichero de PyPI lo construyó un repositorio y un flujo de trabajo identificados. Lo habitual es no publicarlas. Medimos, el 2026-10-02:

  • el historial completo de subidas de los 15.000 proyectos más descargados de PyPI (la lista de hugovk del 2026-10-01);
  • la identidad del publicador de cada proyecto con atestaciones (PyPI Integrity API);
  • una muestra de 1500 paquetes de npm.

De los 14.995 proyectos que pudimos analizar, 11.336 (75,6 %) nunca han subido un fichero con atestación.

Adopción. La última versión tiene atestación en 3479 de 14.995 proyectos (23,2 %), y en el 31,1 % de aquellos cuya última versión se subió por primera vez después del 2024-10-01. Por tramo de posición:

posicionesúltima versión con atestación
1–10059,0 %
10.001–15.00020,3 %

La proporción de proyectos cuya última versión tiene atestación pasó del 4,0 % (finales de noviembre de 2024) al 23,2 % (finales de septiembre de 2026). Coincidimos con Are we PEP 740 yet?, de Trail of Bits, en 359 de sus 360 paquetes.

Proyectos que dejaron de hacerlo. 148 proyectos subieron un fichero con atestación y después publicaron versiones sin ella. En 138, la línea que instala pip tenía atestaciones y su última versión no tiene ninguna: el 3,8 % de los 3659 proyectos que alguna vez las publicaron. Por causa:

causaproyectos
cambio de herramienta o de flujo de trabajo96
una única versión aislada15
atestación restablecida después de la última versión1
desconocida26

En 53 de los cambios de herramienta o de flujo de trabajo, el flujo de publicación ejecuta ahora uv publish sin ningún paso de atestación. Ejemplos, cada uno respaldado por un commit en paper.md §5.3: fastapi, typer, fastmcp y supabase. Dejar de publicar atestaciones es un cambio en las herramientas de publicación, no un indicio de compromiso de seguridad.

Cambios de publicador. Al menos 307 proyectos con atestaciones cambiaron de publicador. De los 188 cambios que cruzan repositorios o tipos de publicador:

  • 160 están confirmados por datos públicos;
  • 16 son coherentes con los propios metadatos del proyecto;
  • 12, en 5 proyectos, no están confirmados.

npm. El 30,8 % de los 1000 paquetes principales publica procedencia (provenance); 4 de los 459 paquetes que alguna vez lo hicieron (0,9 %) dejaron de hacerlo.

Trabajos previos. La medición existente más cercana es el panel de seguimiento de Trail of Bits, que cubre la última versión de los 360 primeros paquetes de PyPI. Este estudio añade la distribución más allá de esos 360, el historial, los abandonos y sus causas, y la auditoría de publicadores (paper.md §2).

Automatización y revisión. Agentes de IA realizaron el estudio y redactaron el texto. Un revisor de IA independiente lo comprobó (paper.md §4.1).

Citar este estudio

Cita
EasyxLab (2026). Who publishes attestations on PyPI and npm — and who stopped? Study S5. EasyByte Hub S. Coop. Mad. https://github.com/easybytehub/easyxlab/tree/main/studies/s5-pypi-attestations
BibTeX
@techreport{easyxlab_s5,
  title       = {Who publishes attestations on PyPI and npm — and who stopped?},
  author      = {{EasyxLab}},
  institution = {EasyByte Hub S. Coop. Mad.},
  number      = {S5},
  year        = {2026},
  url         = {https://github.com/easybytehub/easyxlab/tree/main/studies/s5-pypi-attestations}
}