マイクロソフトがNuGet API キーの有効期間を30日に短縮


Microsoftは、ソフトウェア サプライ チェーンのセキュリティを強化し、盗まれた公開資格情報による被害を軽減するため、NuGet APIキーの有効期間を短縮しています。

NuGetは、.NETエコシステム向けのMicrosoftのパッケージ マネージャーです。開発者はこれを使用して、.NETプロジェクト全体で再利用可能なライブラリをインストール、管理、配布します。

新しいNuGet APIキーの有効期限は30日間

2026年8月17日以降、新しく作成されたすべてのNuGet.org APIキーは、30日間で期限切れになります。

Microsoftは、既存の資格情報も廃止します。8月17日より前に作成されたAPIキーは、2026年11月1日までのみ有効です。

同社は、NuGet APIキーの有効期間を短縮することで、攻撃者が漏洩または盗難された資格情報を使用して、侵害されたパッケージを公開できる時間を短縮できると述べています。

APIキーを引き続き使用する公開者は、より頻繁にキーをローテーションする必要があります。開発チームは、自動化されたワークフローを更新し、パッケージのリリースを中断することなく、期限切れの資格情報を交換できることを確認する必要があります。

Microsoftはまた、すべてのキーを、その公開タスクに必要なパッケージと権限のみに制限することを推奨しています。

Microsoftは信頼できる公開を推奨

Microsoftは、開発者に対し、可能な限り従来のAPIキーをNuGetの信頼できる公開に置き換えることを望んでいます。

信頼できる公開は、OpenID Connect認証と有効期間の短いIDトークンを使用します。NuGetは、一時的な公開資格情報を発行する前に、事前定義されたポリシーに対して各トークンを検証します。

GitHub ActionsとGitLabの公開ワークフローは、すでにこのシステムをサポートしています。このアプローチにより、リポジトリ、ワークフロー設定、またはその他の開発システム内に再利用可能なAPIキーを保存する必要性がなくなります。

パッケージを手動で公開する開発者は、不定期なリリースのために長期間有効な資格情報を維持する代わりに、NuGet.orgのWebインターフェイスを使用できます。

盗まれた資格情報は依然としてサプライ チェーンのリスク

Microsoftは、攻撃者がどれほど迅速に公開アクセスを悪用できるかの例として、NX Console npmパッケージの侵害を挙げました。

攻撃者は侵害された資格情報を使用して、悪意のあるパッケージの更新をリリースしました。改ざんされたパッケージは、削除されるまでの36分間に約6,000回アクティブになったと報告されています。

有効期間の短い資格情報はすべての攻撃を防ぐことはできませんが、盗まれたアクセスが有用であり続ける期間を短縮できます。

その他のセキュリティニュースでは、MicrosoftはAnthropicのClaude Mythosが発見したバグの修正に苦戦しています。同社はまた、脆弱性の発見を改善し、運用コストを削減するために、セキュリティモデルMAI-Cyber-1-Flashをリリースしました。

読者の皆様のご支援が Windows Report を支えています。当サイトのリンクを経由してご購入いただいた場合、当社が手数料を受け取ることがあります。 Tooltip Icon

情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more

User forum

0 messages