Python 3.10发布最终安全版本:官方支持结束,3.13也转入仅安全维护阶段
2026年10月1日,Python官方汇总3.10.22、3.11.17、3.12.15、3.13.16和3.14.8更新。其中3.10.22于当天发布,是3.10系列最后一次安全更新;官方确认该系列结束支持,之后不再提供安全修复。
这里需要区分公告与版本日期:3.13.16和3.14.8各自的发布页标注9月30日。因此,这是一份10月1日的集中公告,不能把其中所有版本都描述成当天首次发布。
补丁到了,维护阶段也发生变化
3.10.22、3.11.17和3.12.15仅提供源码,没有本轮Windows或macOS二进制安装包。3.11继续获得安全支持至2027年10月,3.12至2028年10月。3.13.16则是3.13最后一次完整维护版,后续也转为仅安全修复。
3.13.16和3.14.8提供二进制安装包。它们在官方列出的平台上更新了所捆绑的OpenSSL;仅源码分发的3.10至3.12没有捆绑OpenSSL。维护者需要检查实际构建链接的底层库,不能只凭Python版本号推断整套加密库已经更新。
AI模型生成的软件维护阶段概念插图,并非Python官方生命周期图或任何部署环境的运行截图。
安全修复要对应应用的输入路径
这组更新涉及TLS参数校验、归档文件解压、压缩数据内存分配和HTTP凭据范围等问题。官方还提示,替换过zipfile内部解压器的第三方实现,如果缺少所需接口,仍可能不受相应修复保护。
以下是本文分析。对接收用户压缩包的服务,更新后应复查解包失败时的处理;对调用外部HTTPS服务的程序,则应检查主机名校验与异常分支。修复改变了错误出现的位置或类型时,原先“稍后重试”的分支可能需要调整。
同一个项目也可能运行在多个解释器中:网页进程、后台任务、定时脚本和构建镜像未必共享版本。先记录每条实际入口使用的解释器路径和镜像标签,再确认更新是否覆盖这些入口,能避免开发机已经升级而线上工作进程仍旧。
终止支持之后,需要有明确迁移目标
3.10.22能修复本轮已知问题,却不会延长3.10的上游支持期。对于仍使用3.10的项目,应选择依赖包和部署平台共同支持的目标版本,并安排代表性任务验证,而不是只把最终补丁当作长期落点。
如果解释器由操作系统发行版或云服务提供,还要核对该提供方的维护政策和补丁状态。上游生命周期与供应商承诺是两份不同的信息,既不能默认仍有延长支持,也不应把上游停止维护直接等同于所有供应商立即停止修复。
资料核对日期:2026年10月2日。本文提供更新范围与迁移判断依据,未对具体运行环境作安全审计。


