Microsoft reduce a 30 días la vigencia de las claves de API de NuGet


Microsoft está reduciendo la duración de las claves de API de NuGet para reforzar la seguridad de la cadena de suministro de software y reducir el daño causado por credenciales de publicación robadas.

NuGet es el gestor de paquetes de Microsoft para el ecosistema .NET. Los desarrolladores lo utilizan para instalar, gestionar y distribuir bibliotecas reutilizables en proyectos .NET.

Las nuevas claves de API de NuGet caducarán tras 30 días

A partir del 17 de agosto de 2026, todas las claves de API de NuGet.org recién creadas caducarán tras 30 días.

Microsoft también retirará las credenciales existentes. Las claves de API creadas antes del 17 de agosto solo serán válidas hasta el 1 de noviembre de 2026.

La compañía afirmó que la reducción de la duración de las claves de API de NuGet reducirá el tiempo durante el cual los atacantes pueden utilizar credenciales expuestas o robadas para publicar paquetes comprometidos.

Los editores que sigan usando claves de API tendrán que rotarlas con más frecuencia. Los equipos de desarrollo deben actualizar los flujos de trabajo automatizados y confirmar que las credenciales caducadas se puedan reemplazar sin interrumpir las publicaciones de paquetes.

Microsoft también recomienda limitar cada clave a los paquetes y permisos necesarios para su tarea de publicación.

Microsoft recomienda la Publicación de confianza

Microsoft quiere que los desarrolladores sustituyan las claves de API tradicionales por la Publicación de confianza de NuGet siempre que sea posible.

La Publicación de confianza utiliza autenticación OpenID Connect y tokens de identidad de corta duración. NuGet valida cada token con respecto a políticas predefinidas antes de emitir credenciales de publicación temporales.

Los flujos de trabajo de publicación de GitHub Actions y GitLab ya admiten el sistema. Este enfoque elimina la necesidad de almacenar claves de API reutilizables dentro de repositorios, configuraciones de flujos de trabajo u otros sistemas de desarrollo.

Los desarrolladores que publican paquetes manualmente pueden usar la interfaz web de NuGet.org en lugar de mantener una credencial de larga duración para lanzamientos ocasionales.

Las credenciales robadas siguen siendo un riesgo para la cadena de suministro

Microsoft citó el compromiso del paquete npm NX Console como ejemplo de la rapidez con la que los atacantes pueden abusar del acceso de publicación.

Los atacantes utilizaron credenciales comprometidas para lanzar una actualización de paquete maliciosa. Según los informes, el paquete alterado se activó alrededor de 6.000 veces en 36 minutos antes de su eliminación.

Las credenciales de corta duración no pueden prevenir todos los ataques, pero pueden reducir el período durante el cual el acceso robado sigue siendo útil.

En otras noticias de seguridad, Microsoft lucha por corregir los errores encontrados por Claude Mythos de Anthropic. La empresa también ha lanzado el modelo de seguridad MAI-Cyber-1-Flash para mejorar la detección de vulnerabilidades y, al mismo tiempo, reducir los costos operativos.

¿Sigues teniendo problemas?

PATROCINADO

Si las sugerencias que te dimos arriba no solucionaron el problema, es probable que tu PC esté lidiando con errores de Windows más graves. En ese caso, te recomendamos escoger una herramienta como Fortect para arreglar los problemas eficientemente. Después de instalarla, haz clic en el botón Ver & Arreglar presiona Comenzar a Reparar.

Los lectores ayudan a mantener Windows Report. Es posible que recibamos una comisión si compras a través de nuestros enlaces. Tooltip Icon

Lee nuestra página de divulgación para descubrir cómo puedes ayudar a Windows Report a sostener el equipo editorial. Read more

User forum

0 messages