Microsoft verkort de geldigheidsduur van NuGet API Keys tot 30 dagen


Microsoft verkort de levensduur van NuGet API-sleutels om de beveiliging van de softwaretoeleveringsketen te versterken en de schade door gestolen publicatie-inloggegevens te beperken.

NuGet is de package manager van Microsoft voor het .NET-ecosysteem. Ontwikkelaars gebruiken het om herbruikbare bibliotheken te installeren, te beheren en te verspreiden binnen .NET-projecten.

Nieuwe NuGet API-sleutels verlopen na 30 dagen

Vanaf 17 augustus 2026 verlopen alle nieuw aangemaakte NuGet.org API-sleutels na 30 dagen.

Microsoft zal ook bestaande inloggegevens intrekken. API-sleutels die vóór 17 augustus zijn aangemaakt, blijven slechts geldig tot 1 november 2026.

Het bedrijf zei dat de kortere levensduur van NuGet API-sleutels de tijd vermindert waarin aanvallers blootgestelde of gestolen inloggegevens kunnen gebruiken om gecompromitteerde pakketten te publiceren.

Uitgevers die API-sleutels blijven gebruiken, moeten deze vaker rouleren. Ontwikkelteams moeten geautomatiseerde workflows bijwerken en controleren of verlopen inloggegevens kunnen worden vervangen zonder de release van pakketten te verstoren.

Microsoft raadt ook aan elke sleutel te beperken tot de pakketten en machtigingen die nodig zijn voor de publicatietaak.

Microsoft beveelt Trusted Publishing aan

Microsoft wil dat ontwikkelaars waar mogelijk traditionele API-sleutels vervangen door NuGet Trusted Publishing.

Trusted Publishing maakt gebruik van OpenID Connect-authenticatie en kortlevende identiteitstokens. NuGet valideert elke token aan de hand van vooraf gedefinieerde beleidsregels voordat het tijdelijke publicatie-inloggegevens uitgeeft.

GitHub Actions- en GitLab-publicatieworkflows ondersteunen het systeem al. Deze aanpak elimineert de noodzaak om herbruikbare API-sleutels op te slaan in repositories, workflowinstellingen of andere ontwikkelsystemen.

Ontwikkelaars die handmatig pakketten publiceren, kunnen de webinterface van NuGet.org gebruiken in plaats van een langlevende inloggegevens voor incidentele releases te onderhouden.

Gestolen inloggegevens blijven een risico voor de toeleveringsketen

Microsoft noemde de inbreuk op het NX Console npm-pakket als voorbeeld van hoe snel aanvallers publicatietoegang kunnen misbruiken.

Aanvallers gebruikten gecompromitteerde inloggegevens om een schadelijke pakketupdate uit te brengen. Het gewijzigde pakket werd naar verluidt binnen 36 minuten na plaatsing ongeveer 6.000 keer geactiveerd voordat het werd verwijderd.

Kortlevende inloggegevens kunnen niet elke aanval voorkomen, maar ze verkorten de periode waarin gestolen toegang bruikbaar blijft.

In ander beveiligingsnieuws worstelt Microsoft met het oplossen van bugs die zijn gevonden door Anthropic’s Claude Mythos. Het bedrijf heeft ook het MAI-Cyber-1-Flash-beveiligingsmodel uitgebracht om de opsporing van kwetsbaarheden te verbeteren en de operationele kosten te verlagen.

Lezers helpen Windows Report te ondersteunen. Wanneer u een aankoop doet via links op onze site, kunnen we een affiliate commissie verdienen. Tooltip Icon

Lees de pagina met affiliate onthullingen om erachter te komen hoe u Windows Report moeiteloos en zonder geld uit te geven kunt helpen. Read more

User forum

0 messages