Microsoft kutter levetiden for NuGet API-nøkler til 30 dager
Microsoft forkorter levetiden for NuGet API-nøkler for å styrke programvareforsyningskjedesikkerheten og redusere skaden forårsaket av stjålne publiseringslegitimasjoner.
NuGet er Microsofts pakkebehandler for .NET-økosystemet. Utviklere bruker det til å installere, administrere og distribuere gjenbrukbare biblioteker på tvers av .NET-prosjekter.
Nye NuGet API-nøkler utløper etter 30 dager
Fra og med 17. august 2026 utløper alle nyopprettede NuGet.org API-nøkler etter 30 dager.
Microsoft vil også avvikle eksisterende legitimasjoner. API-nøkler opprettet før 17. august forblir gyldige bare frem til 1. november 2026.
Selskapet sa at kortere levetid for NuGet API-nøkler vil redusere tiden angripere kan bruke eksponerte eller stjålne legitimasjoner til å publisere kompromitterte pakker.
Utgivere som fortsetter å bruke API-nøkler må rotere dem oftere. Utviklingsteam bør oppdatere automatiserte arbeidsflyter og bekrefte at utløpte legitimasjoner kan erstattes uten å forstyrre pakkeutgivelser.
Microsoft anbefaler også å begrense hver nøkkel til pakkene og tillatelsene som kreves for publiseringsoppgaven.
Microsoft anbefaler Trusted Publishing
Microsoft ønsker at utviklere erstatter tradisjonelle API-nøkler med NuGet Trusted Publishing når det er mulig.
Trusted Publishing bruker OpenID Connect-autentisering og kortvarige identitetstokener. NuGet validerer hvert token mot forhåndsdefinerte retningslinjer før midlertidig publiseringslegitimasjon utstedes.
GitHub Actions og GitLab-publiseringsarbeidsflyter støtter allerede systemet. Denne tilnærmingen fjerner behovet for å lagre gjenbrukbare API-nøkler i kodelagre, arbeidsflytinnstillinger eller andre utviklingssystemer.
Utviklere som publiserer pakker manuelt, kan bruke NuGet.orgs webgrensesnitt i stedet for å opprettholde en langvarig legitimasjon for sporadiske utgivelser.
Stjålne legitimasjoner forblir en forsyningskjederisiko
Microsoft viste til kompromitteringen av npm-pakken NX Console som et eksempel på hvor raskt angripere kan misbruke publiseringstilgang.
Angriperne brukte kompromittert legitimasjon for å utgi en ondsinnet pakkeoppdatering. Den endrede pakken ble angivelig aktivert rundt 6000 ganger i løpet av 36 minutter før den ble fjernet.
Kortvarige legitimasjoner kan ikke forhindre alle angrep, men de kan redusere perioden hvor stjålet tilgang forblir nyttig.
I andre sikkerhetsnyheter sliter Microsoft med å fikse feil funnet av Anthropics Claude Mythos. Selskapet har også lansert sikkerhetsmodellen MAI-Cyber-1-Flash for å forbedre oppdagelse av sårbarheter samtidig som driftskostnadene reduseres.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages