Microsoft forkorter levetiden for NuGet API-nøgler til 30 dage
Microsoft forkorter levetiden for NuGet API-nøgler for at styrke softwareforsyningskædens sikkerhed og reducere skaden forårsaget af stjålne publiceringsoplysninger.
NuGet er Microsofts pakkehåndtering til .NET-økosystemet. Udviklere bruger det til at installere, administrere og distribuere genanvendelige biblioteker på tværs af .NET-projekter.
Nye NuGet API-nøgler udløber efter 30 dage
Fra den 17. august 2026 udløber alle nyoprettede NuGet.org API-nøgler efter 30 dage.
Microsoft vil også udfase eksisterende legitimationsoplysninger. API-nøgler oprettet før den 17. august vil kun være gyldige indtil den 1. november 2026.
Virksomheden sagde, at de kortere levetider for NuGet API-nøgler vil reducere den tid, angribere kan bruge eksponerede eller stjålne legitimationsoplysninger til at offentliggøre kompromitterede pakker.
Udgivere, der fortsat bruger API-nøgler, skal rotere dem hyppigere. Udviklingsteams bør opdatere automatiserede arbejdsprocesser og bekræfte, at udløbne legitimationsoplysninger kan erstattes uden at forstyrre pakkeudgivelser.
Microsoft anbefaler også at begrænse hver nøgle til de pakker og tilladelser, der kræves til dens publiceringsopgave.
Microsoft anbefaler Trusted Publishing
Microsoft ønsker, at udviklere erstatter traditionelle API-nøgler med NuGet Trusted Publishing, når det er muligt.
Trusted Publishing bruger OpenID Connect-godkendelse og kortlivede identitetstokens. NuGet validerer hvert token i forhold til foruddefinerede politikker, før der udstedes midlertidige publiceringsoplysninger.
GitHub Actions- og GitLab-publiceringsworkflows understøtter allerede systemet. Denne fremgangsmåde fjerner behovet for at gemme genanvendelige API-nøgler i repositories, workflow-indstillinger eller andre udviklingssystemer.
Udviklere, der udgiver pakker manuelt, kan bruge NuGet.org-webgrænsefladen i stedet for at vedligeholde en langlivet legitimationsoplysning til lejlighedsvise udgivelser.
Stjålne legitimationsoplysninger er fortsat en risiko for forsyningskæden
Microsoft nævnte kompromitteringen af NX Console npm-pakken som et eksempel på, hvor hurtigt angribere kan misbruge publiceringsadgang.
Angriberne brugte kompromitterede legitimationsoplysninger til at frigive en ondsindet pakkeopdatering. Den ændrede pakke blev efter sigende aktiveret omkring 6.000 gange inden for 36 minutter, før den blev fjernet.
Kortlivede legitimationsoplysninger kan ikke forhindre alle angreb, men de kan reducere den periode, hvor stjålet adgang forbliver anvendelig.
I andre sikkerhedsnyheder kæmper Microsoft med at rette fejl fundet af Anthropics Claude Mythos. Virksomheden har også frigivet sikkerhedsmodellen MAI-Cyber-1-Flash for at forbedre opdagelsen af sårbarheder og samtidig sænke driftsomkostningerne.
Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more
User forum
0 messages