MicrosoftがNuGet APIキーの有効期間を30日間に短縮しました
Microsoft は、ソフトウェア サプライ チェーンのセキュリティを強化し、盗まれた発行資格情報による被害を軽減するため、NuGet API キーの有効期間を短縮しています。
NuGet は、.NET エコシステム向けの Microsoft のパッケージ マネージャーです。開発者はこれを使用して、再利用可能なライブラリを .NET プロジェクト全体でインストール、管理、配布します。
新しい NuGet API キーは 30 日後に有効期限が切れます
2026 年 8 月 17 日以降、新しく作成されたすべての NuGet.org API キーは 30 日後に有効期限が切れます。
Microsoft は既存の資格情報も廃止します。8 月 17 日より前に作成された API キーは、2026 年 11 月 1 日までのみ有効です。
同社は、NuGet API キーの有効期間が短くなることにより、攻撃者が漏洩または盗まれた資格情報を悪用して侵害されたパッケージを公開できる時間が短縮されると説明しています。
API キーを引き続き使用するパブリッシャーは、より頻繁にキーをローテーションする必要があります。開発チームは自動化ワークフローを更新し、有効期限切れの資格情報をパッケージのリリースを中断することなく交換できることを確認する必要があります。
Microsoft はまた、各キーを、その発行タスクに必要なパッケージとアクセス許可のみに制限することを推奨しています。
Microsoft は Trusted Publishing を推奨
Microsoft は、可能な限り従来の API キーを NuGet Trusted Publishing に置き換えることを開発者に求めています。
Trusted Publishing は OpenID Connect 認証と有効期間の短い ID トークンを使用します。NuGet は、一時的な発行資格情報を発行する前に、定義済みのポリシーに対して各トークンを検証します。
GitHub Actions および GitLab の発行ワークフローは、既にこのシステムをサポートしています。このアプローチにより、再利用可能な API キーをリポジトリ、ワークフロー設定、または他の開発システム内に保存する必要がなくなります。
手動でパッケージを発行する開発者は、限られたリリースのために長期間有効な資格情報を維持する代わりに、NuGet.org の Web インターフェイスを使用できます。
盗まれた資格情報は依然としてサプライ チェーンのリスク
Microsoft は、攻撃者が発行アクセスをいかに迅速に悪用できるかの例として、NX Console npm パッケージの侵害を挙げました。
攻撃者は侵害された資格情報を使用して悪意のあるパッケージ更新をリリースしました。改ざんされたパッケージは、削除されるまでの間に約 6,000 回アクティブ化されたと報告されています。
有効期間の短い資格情報はすべての攻撃を防げるわけではありませんが、盗まれたアクセスが有用である期間を短縮できます。
その他のセキュリティ ニュースとして、Microsoft は、Anthropic の Claude Mythos が発見したバグの修正に苦戦しています。同社はまた、運用コストを削減しながら脆弱性の発見を改善するために、MAI-Cyber-1-Flash セキュリティ モデルをリリースしました。
情報開示ページをご覧いただき、Windows Report の編集チームをどのように支援できるかをご確認ください。 Read more
User forum
0 messages