Опция –trusted-host помечает hostname или host:port доверенным даже при отсутствии корректного HTTPS. Проверка канала ослабляется намеренно.
Не закрепляйте обход
Флаг может быстро подтвердить источник TLS-ошибки в закрытой тестовой сети, но постоянная запись позволяет атакующему подменить индекс или скачиваемый архив.
Установите доверенный CA
Получите PEM bundle по управляемому каналу, передайте его через –cert и проверьте цепочку сертификата, имя хоста и дату действия до повторной загрузки пакета на каждом используемом runner команды.
python -m pip --cert company-ca.pem install package_name
Ограничьте источник пакетов
Даже при рабочем TLS используйте один контролируемый index-url, точные версии и хэши, чтобы доверенный транспорт не скрывал ошибочный выбор репозитория.
Удалите trusted-host сразу после проверки и добавьте тест HTTPS в CI, чтобы следующий выпуск корпоративного сертификата не вернул тихий небезопасный обход.
Хэши включает –require-hashes. Опцию определяет документация pip.