Опция –trusted-host помечает hostname или host:port доверенным даже при отсутствии корректного HTTPS. Проверка канала ослабляется намеренно.

Не закрепляйте обход

Флаг может быстро подтвердить источник TLS-ошибки в закрытой тестовой сети, но постоянная запись позволяет атакующему подменить индекс или скачиваемый архив.

Установите доверенный CA

Получите PEM bundle по управляемому каналу, передайте его через –cert и проверьте цепочку сертификата, имя хоста и дату действия до повторной загрузки пакета на каждом используемом runner команды.

python -m pip --cert company-ca.pem install package_name

Ограничьте источник пакетов

Даже при рабочем TLS используйте один контролируемый index-url, точные версии и хэши, чтобы доверенный транспорт не скрывал ошибочный выбор репозитория.

Удалите trusted-host сразу после проверки и добавьте тест HTTPS в CI, чтобы следующий выпуск корпоративного сертификата не вернул тихий небезопасный обход.

Хэши включает –require-hashes. Опцию определяет документация pip.