Microsoft réduit la durée de vie des clés API NuGet à 30 jours
Microsoft raccourcit la durée de vie des clés API NuGet pour renforcer la sécurité de la chaîne d’approvisionnement logicielle et limiter les dégâts causés par le vol d’informations d’identification de publication.
NuGet est le gestionnaire de packages de Microsoft pour l’écosystème .NET. Les développeurs l’utilisent pour installer, gérer et distribuer des bibliothèques réutilisables dans les projets .NET.
Les nouvelles clés API NuGet expireront après 30 jours
À compter du 17 août 2026, toutes les nouvelles clés API créées sur NuGet.org expireront après 30 jours.
Microsoft retirera également les informations d’identification existantes. Les clés API créées avant le 17 août ne resteront valides que jusqu’au 1er novembre 2026.
L’entreprise a indiqué que la réduction de la durée de vie des clés API NuGet réduira le laps de temps durant lequel des attaquants peuvent utiliser des informations d’identification exposées ou volées pour publier des packages compromis.
Les éditeurs qui continuent d’utiliser des clés API devront les renouveler plus fréquemment. Les équipes de développement doivent mettre à jour les flux de travail automatisés et vérifier que les informations d’identification expirées peuvent être remplacées sans perturber les publications de packages.
Microsoft recommande également de limiter chaque clé aux packages et aux autorisations nécessaires à sa tâche de publication.
Microsoft recommande la publication de confiance (Trusted Publishing)
Microsoft souhaite que les développeurs remplacent les clés API traditionnelles par la publication de confiance NuGet (Trusted Publishing) chaque fois que cela est possible.
Trusted Publishing utilise l’authentification OpenID Connect et des jetons d’identité de courte durée. NuGet valide chaque jeton par rapport à des stratégies prédéfinies avant de délivrer des informations d’identification temporaires pour la publication.
Les flux de travail de publication de GitHub Actions et GitLab prennent déjà en charge ce système. Cette approche supprime la nécessité de stocker des clés API réutilisables dans les dépôts, les paramètres de flux de travail ou d’autres systèmes de développement.
Les développeurs qui publient des packages manuellement peuvent utiliser l’interface web de NuGet.org au lieu de conserver une information d’identification à longue durée de vie pour des publications occasionnelles.
Les informations d’identification volées restent un risque pour la chaîne d’approvisionnement
Microsoft a cité la compromission du package npm NX Console comme exemple de la rapidité avec laquelle les attaquants peuvent abuser d’un accès de publication.
Des attaquants ont utilisé des informations d’identification compromises pour publier une mise à jour malveillante de package. Le package altéré aurait été activé environ 6 000 fois en 36 minutes avant son retrait.
Des informations d’identification de courte durée ne peuvent pas empêcher toutes les attaques, mais elles peuvent réduire la période pendant laquelle un accès volé reste exploitable.
Dans d’autres actualités de sécurité, Microsoft peine à corriger les bogues découverts par Claude Mythos d’Anthropic. L’entreprise a également publié le modèle de sécurité MAI-Cyber-1-Flash pour améliorer la découverte de vulnérabilités tout en réduisant les coûts opérationnels.
Consultez notre page de divulgation pour découvrir comment vous pouvez aider Windows Report à soutenir l'équipe éditoriale. Read more
Vous rencontrez toujours des problèmes? Corrigez-les avec cet outil:
User forum
0 messages