Защитная проверка pip по GHSA-qwm4-qh6w-59xr: runtime inventory, обратимый fixture, матрица PASS/FAIL/Unknown, stop-rule и минимальный пакет доказательств без production-данных.
Короткий ответ и граница решения — pip: канонизация doubly-encoded package URL (GHSA-qwm4-qh6w-59xr)
Короткий ответ: сохраняют контрольный результат до граничного теста. Для темы «pip: канонизация doubly-encoded package URL» отдельная боль сформулирована так: повторное декодирование меняет фактический путь пакета. Проверяемый инвариант: для границы «pip: канонизация doubly-encoded package URL» решение принимается до побочного эффекта и только по явно проверенным данным. Запись GHSA-qwm4-qh6w-59xr задаёт инвентарную границу «pip: < 26.2.0; исправлено в 26.2.0», но совпадение версии означает только candidate, а не подтверждённый инцидент. Практический ответ должен содержать URL matrix, selected artifact provenance и stop-rule. Эта страница не расширяет вывод на весь pip: Не повторяет proxy или filesystem symlink intent. Stop-rule: наблюдается состояние «повторное декодирование меняет фактический путь пакета», fixture покидает временный контур или появляется реальный секрет/внешний вызов.
Почему это отдельный поисковый intent — pip: канонизация doubly-encoded package URL (GHSA-qwm4-qh6w-59xr)
Паспорт самостоятельности GHSA-qwm4-qh6w-59xr. Объект — pip: канонизация doubly-encoded package URL. Пользовательский вопрос — повторное декодирование меняет фактический путь пакета. Ожидаемый результат — URL matrix, selected artifact provenance и stop-rule. Практическая ценность — Отдельная граница URL canonicalization при установке. Причина отдельного URL — Не повторяет proxy или filesystem symlink intent. Эти поля сравниваются с существующим каталогом вместе, поэтому механическая замена продукта или ОС не создаёт новую тему. Если старая статья уже отвечает на этот вопрос, корректный исход — merge/update-кандидат, а не новый адрес.
Runtime inventory и применимость — pip: канонизация doubly-encoded package URL (GHSA-qwm4-qh6w-59xr)
Inventory до теста. Найдите фактически загруженный pip в lockfile, SBOM, binary metadata или runtime module list и свяжите его с digest/revision. Сопоставьте только с «pip: < 26.2.0; исправлено в 26.2.0». Возможны absent, out_of_range, candidate и unknown. Candidate требует доказать доступность функции «pip: канонизация doubly-encoded package URL»; unknown нельзя повышать до PASS по health endpoint, дате image или отсутствию жалоб. Backport принимается только с commit и regression test.
Обратимый fixture без production-данных — pip: канонизация doubly-encoded package URL (GHSA-qwm4-qh6w-59xr)
Безопасный fixture строится вокруг результата «URL matrix, selected artifact provenance и stop-rule». Используйте временный каталог, in-memory store, mock transport либо disposable objects; отключите production credentials и реальные внешние назначения. Контрольный вход обязан пройти, граничный — завершиться предсказуемым отказом до side effect. Для кейса GHSA-qwm4-qh6w-59xr сохраняйте raw input class, normalized decision, side-effect counter, elapsed budget и verdict. Остановка обязательна, если наблюдается состояние «повторное декодирование меняет фактический путь пакета», fixture покидает временный контур или появляется реальный секрет/внешний вызов.
Матрица PASS, FAIL, Unknown и N/A — pip: канонизация doubly-encoded package URL (GHSA-qwm4-qh6w-59xr)
Матрица симптомов не смешивает уровни. PASS: исправленная граница или измеренный control отклоняет опасный класс до эффекта. FAIL: версия попадает в advisory, функция достижима и воспроизводится ровно состояние «повторное декодирование меняет фактический путь пакета». UNKNOWN: отсутствует provenance, configuration snapshot или точка наблюдения. NOT_APPLICABLE: компонент доказанно отсутствует. Для «pip: канонизация doubly-encoded package URL» отдельной колонкой хранится URL matrix, selected artifact provenance и stop-rule; средний статус по нескольким колонкам запрещён.
Ожидаемый before/after — pip: канонизация doubly-encoded package URL (GHSA-qwm4-qh6w-59xr)
Before/after должен повторять один и тот же inert marker. До обновления фиксируется только decision path для «повторное декодирование меняет фактический путь пакета», без вредного payload. После официального обновления тот же marker проверяет, что для границы «pip: канонизация doubly-encoded package URL» решение принимается до побочного эффекта и только по явно проверенным данным. Начальный и конечный hash fixture должны совпадать, кроме ожидаемой тестовой записи. Если результат меняется вместе с unrelated configuration, тест не изолирован и остаётся Unknown. Так regression case остаётся пригодным для следующего обновления pip.
Красные флаги и stop-rule — pip: канонизация doubly-encoded package URL (GHSA-qwm4-qh6w-59xr)
Красные флаги для этой темы предметны: наблюдается состояние «повторное декодирование меняет фактический путь пакета», fixture покидает временный контур или появляется реальный секрет/внешний вызов. Нельзя заменять их общим сообщением «сервис активен». Нельзя использовать реальные аккаунты, репозитории, токены, IP, model artifacts или журналы пользователей. Нельзя публиковать эксплуатационную последовательность. При срабатывании stop-rule сохраните только digest версии, обезличенную строку решения и счётчики. Владелец компонента решает вопрос об изоляции, обновлении и повторе fixture.
Минимальный пакет для поддержки — pip: канонизация doubly-encoded package URL (GHSA-qwm4-qh6w-59xr)
Пакет поддержки минимален: pip version/digest, название входной точки «pip: канонизация doubly-encoded package URL», sanitized configuration fragment, таблица «URL matrix, selected artifact provenance и stop-rule», monotonic timestamps и PASS/FAIL/Unknown. Источник GHSA-qwm4-qh6w-59xr опубликован 2026-07-29, обновлён 2026-09-01; это не доказывает применимость к конкретной установке. Не прикладывайте environment dump, credentials или пользовательские данные. После remediation повторите fixture, а не ограничивайтесь номером версии.
Материал подготовлен редакцией VOne с помощью автоматизированного черновика; версии, даты, границы и ссылки вручную сверены по указанным advisory и upstream-страницам. Текст не воспроизводит чужую публикацию и не содержит эксплуатационных шагов.
Источники и проверка
- GitHub Advisory Database — GHSA-qwm4-qh6w-59xr проверено 2026-09-02
- Первичный источник проекта — pip проверено 2026-09-02
Информация актуальна на дату публикации. Правила сервисов, приложений и сетей могут меняться.