Microsoft riduce a 30 giorni la durata delle chiavi API di NuGet


Microsoft sta riducendo la durata delle chiavi API NuGet per rafforzare la sicurezza della catena di approvvigionamento del software e limitare i danni causati dal furto di credenziali di pubblicazione.

NuGet è il gestore di pacchetti di Microsoft per l’ecosistema .NET. Gli sviluppatori lo usano per installare, gestire e distribuire librerie riutilizzabili nei progetti .NET.

Le nuove chiavi API NuGet scadranno dopo 30 giorni

A partire dal 17 agosto 2026, tutte le nuove chiavi API di NuGet.org scadranno dopo 30 giorni.

Microsoft ritirerà anche le credenziali esistenti. Le chiavi API create prima del 17 agosto rimarranno valide solo fino al 1° novembre 2026.

L’azienda ha dichiarato che la riduzione della durata delle chiavi API NuGet limiterà il tempo in cui gli attaccanti possono usare credenziali esposte o rubate per pubblicare pacchetti compromessi.

Gli editori che continuano a usare le chiavi API dovranno ruotarle più frequentemente. I team di sviluppo dovrebbero aggiornare i flussi di lavoro automatizzati e verificare che le credenziali scadute possano essere sostituite senza interrompere il rilascio dei pacchetti.

Microsoft consiglia inoltre di limitare ogni chiave ai pacchetti e ai permessi necessari per la relativa attività di pubblicazione.

Microsoft consiglia il Trusted Publishing

Microsoft vuole che gli sviluppatori sostituiscano le chiavi API tradizionali con il Trusted Publishing di NuGet quando possibile.

Il Trusted Publishing utilizza l’autenticazione OpenID Connect e token di identità di breve durata. NuGet convalida ogni token in base a policy predefinite prima di rilasciare credenziali di pubblicazione temporanee.

I flussi di lavoro di pubblicazione di GitHub Actions e GitLab supportano già questo sistema. Questo approccio elimina la necessità di archiviare chiavi API riutilizzabili all’interno dei repository, delle impostazioni dei flussi di lavoro o di altri sistemi di sviluppo.

Gli sviluppatori che pubblicano pacchetti manualmente possono usare l’interfaccia web di NuGet.org invece di mantenere una credenziale a lunga durata per rilasci occasionali.

Le credenziali rubate restano un rischio per la catena di approvvigionamento

Microsoft ha citato la compromissione del pacchetto npm NX Console come esempio di quanto rapidamente gli attaccanti possano abusare dell’accesso alla pubblicazione.

Gli attaccanti hanno usato credenziali compromesse per rilasciare un aggiornamento di pacchetto dannoso. Il pacchetto alterato è stato attivato circa 6.000 volte in 36 minuti prima della sua rimozione.

Le credenziali di breve durata non possono prevenire ogni attacco, ma possono ridurre il periodo in cui l’accesso rubato resta utile.

In altre notizie sulla sicurezza, Microsoft fatica a correggere i bug trovati da Claude Mythos di Anthropic. L’azienda ha anche rilasciato il modello di sicurezza MAI-Cyber-1-Flash per migliorare l’individuazione delle vulnerabilità riducendo al contempo i costi operativi.

I lettori aiutano a sostenere Windows Report. Potremmo ricevere una commissione se acquisti tramite i nostri link. Tooltip Icon

Leggi la nostra pagina informativa per scoprire come puoi aiutare Windows Report a sostenere il team editoriale. Read more

User forum

0 messages