Microsoft forkorter NuGet API-nøglers gyldighedsperioder til 30 dage


Microsoft forkorter levetiden for NuGet API-nøgler for at styrke softwareforsyningskædens sikkerhed og reducere skaderne forårsaget af stjålne publiceringsoplysninger.

NuGet er Microsofts pakkehåndtering til .NET-økosystemet. Udviklere bruger den til at installere, administrere og distribuere genanvendelige biblioteker på tværs af .NET-projekter.

Nye NuGet API-nøgler udløber efter 30 dage

Fra den 17. august 2026 vil alle nyoprettede NuGet.org API-nøgler udløbe efter 30 dage.

Microsoft vil også udfase eksisterende legitimationsoplysninger. API-nøgler oprettet før den 17. august forbliver kun gyldige indtil den 1. november 2026.

Virksomheden sagde, at den kortere levetid for NuGet API-nøgler vil reducere den tid, angribere kan bruge eksponerede eller stjålne legitimationsoplysninger til at publicere kompromitterede pakker.

Udgivere, der fortsat bruger API-nøgler, skal rotere dem hyppigere. Udviklingsteams bør opdatere automatiserede arbejdsgange og sikre, at udløbne legitimationsoplysninger kan erstattes uden at forstyrre pakkeudgivelser.

Microsoft anbefaler også at begrænse hver nøgle til de pakker og tilladelser, der er nødvendige for dens publiceringsopgave.

Microsoft anbefaler Trusted Publishing

Microsoft ønsker, at udviklere erstatter traditionelle API-nøgler med NuGet Trusted Publishing, når det er muligt.

Trusted Publishing bruger OpenID Connect-godkendelse og kortvarige identitetstokens. NuGet validerer hvert token mod foruddefinerede politikker, før der udstedes midlertidige publiceringsoplysninger.

GitHub Actions- og GitLab-publiceringsarbejdsgange understøtter allerede systemet. Denne fremgangsmåde fjerner behovet for at gemme genanvendelige API-nøgler i repositories, arbejdsgangsindstillinger eller andre udviklingssystemer.

Udviklere, der publicerer pakker manuelt, kan bruge NuGet.org-webgrænsefladen i stedet for at opretholde en langvarig legitimationsoplysning til lejlighedsvise udgivelser.

Stjålne legitimationsoplysninger forbliver en forsyningskæderisiko

Microsoft nævnte kompromitteringen af NX Console npm-pakken som et eksempel på, hvor hurtigt angribere kan misbruge publiceringsadgang.

Angribere brugte kompromitterede legitimationsoplysninger til at udgive en ondsindet pakkeopdatering. Den ændrede pakke blev angiveligt aktiveret omkring 6.000 gange inden for 36 minutter, før den blev fjernet.

Kortvarige legitimationsoplysninger kan ikke forhindre ethvert angreb, men de kan forkorte den periode, hvor stjålet adgang forbliver brugbar.

I andre sikkerhedsnyheder, Microsoft kæmper med at rette fejl fundet af Anthropics Claude Mythos. Virksomheden har også frigivet MAI-Cyber-1-Flash sikkerhedsmodellen for at forbedre opdagelsen af sårbarheder, samtidig med at driftsomkostningerne sænkes.

Læsere hjælper med at støtte Windows Report. Når du foretager et køb ved at bruge links på vores site, kan vi tjene en affiliate-kommission. Tooltip Icon

Læs siden med affiliate offentliggørelse for at finde ud af, hvordan du kan hjælpe Windows Report ubesværet og uden at bruge nogen penge. Read more

User forum

0 messages