Microsoft verkort de geldigheidsduur van NuGet API-sleutels tot 30 dagen


Microsoft verkort de levensduur van NuGet API-sleutels om de beveiliging van de softwareleveringsketen te versterken en de schade door gestolen publicatiereferenties te beperken.

NuGet is Microsofts pakketbeheerder voor het .NET-ecosysteem. Ontwikkelaars gebruiken het om herbruikbare bibliotheken te installeren, te beheren en te verspreiden binnen .NET-projecten.

Nieuwe NuGet API-sleutels verlopen na 30 dagen

Vanaf 17 augustus 2026 verlopen alle nieuw aangemaakte NuGet.org API-sleutels na 30 dagen.

Microsoft trekt ook bestaande referenties in. API-sleutels die vóór 17 augustus zijn aangemaakt, blijven slechts geldig tot 1 november 2026.

Het bedrijf zei dat de kortere levensduur van NuGet API-sleutels de tijd beperkt waarin aanvallers blootgestelde of gestolen referenties kunnen gebruiken om gecompromitteerde pakketten te publiceren.

Uitgevers die API-sleutels blijven gebruiken, moeten deze vaker rouleren. Ontwikkelteams moeten geautomatiseerde workflows bijwerken en controleren of verlopen referenties kunnen worden vervangen zonder de pakketuitgave te verstoren.

Microsoft adviseert ook om elke sleutel te beperken tot de pakketten en machtigingen die nodig zijn voor de publicatietaak.

Microsoft beveelt Trusted Publishing aan

Microsoft wil dat ontwikkelaars traditionele API-sleutels waar mogelijk vervangen door NuGet Trusted Publishing.

Trusted Publishing maakt gebruik van OpenID Connect-authenticatie en kortlevende identiteitstokens. NuGet valideert elk token aan de hand van vooraf gedefinieerd beleid voordat tijdelijke publicatiereferenties worden verstrekt.

GitHub Actions en GitLab-publicatieworkflows ondersteunen het systeem al. Deze aanpak elimineert de noodzaak om herbruikbare API-sleutels op te slaan in repositories, workflowinstellingen of andere ontwikkelsystemen.

Ontwikkelaars die handmatig pakketten publiceren, kunnen de webinterface van NuGet.org gebruiken in plaats van een langlevende referentie te onderhouden voor incidentele releases.

Gestolen referenties blijven een risico voor de leveringsketen

Microsoft noemde de compromittering van het NX Console npm-pakket als voorbeeld van hoe snel aanvallers publicatietoegang kunnen misbruiken.

Aanvallers gebruikten gecompromitteerde referenties om een kwaadaardige pakketupdate uit te brengen. Het gewijzigde pakket werd naar verluidt ongeveer 6.000 keer geactiveerd binnen 36 minuten voordat het werd verwijderd.

Kortlevende referenties kunnen niet elke aanval voorkomen, maar ze kunnen de periode verkorten waarin gestolen toegang bruikbaar blijft.

In ander beveiligingsnieuws worstelt Microsoft met het oplossen van bugs die zijn gevonden door Anthropic’s Claude Mythos. Het bedrijf heeft ook het MAI-Cyber-1-Flash-beveiligingsmodel uitgebracht om de detectie van kwetsbaarheden te verbeteren en tegelijkertijd de operationele kosten te verlagen.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages