Microsoft reduserer levetiden for NuGet API-nøkler til 30 dager
Microsoft forkorter levetiden for NuGet API-nøkler for å styrke sikkerheten i programvareforsyningskjeden og redusere skaden forårsaket av stjålne publiseringslegitimasjoner.
NuGet er Microsofts pakkeadministrator for .NET-økosystemet. Utviklere bruker det til å installere, administrere og distribuere gjenbrukbare biblioteker på tvers av .NET-prosjekter.
Nye NuGet API-nøkler vil utløpe etter 30 dager
Fra og med 17. august 2026 vil alle nye NuGet.org API-nøkler utløpe etter 30 dager.
Microsoft vil også avvikle eksisterende legitimeringsinformasjon. API-nøkler opprettet før 17. august vil kun være gyldige frem til 1. november 2026.
Selskapet uttalte at de kortere levetidene for NuGet API-nøkler vil redusere tiden der angripere kan bruke eksponert eller stjålet legitimasjon til å publisere kompromitterte pakker.
Utgivere som fortsetter å bruke API-nøkler, må rotere dem oftere. Utviklingsteam bør oppdatere automatiserte arbeidsflyter og bekrefte at utløpt legitimasjon kan erstattes uten å forstyrre pakkeutgivelser.
Microsoft anbefaler også å begrense hver nøkkel til de pakkene og rettighetene som kreves for den aktuelle publiseringsoppgaven.
Microsoft anbefaler Klarert publisering
Microsoft ønsker at utviklere erstatter tradisjonelle API-nøkler med NuGet Klarert publisering når det er mulig.
Klarert publisering bruker OpenID Connect-autentisering og kortvarige identitetstokener. NuGet validerer hvert token mot forhåndsdefinerte regler før midlertidig publiseringslegitimasjon utstedes.
Publiseringsarbeidsflyter i GitHub Actions og GitLab støtter allerede systemet. Denne tilnærmingen fjerner behovet for å lagre gjenbrukbare API-nøkler i repositories, arbeidsflytinnstillinger eller andre utviklingssystemer.
Utviklere som publiserer pakker manuelt, kan bruke nettgrensesnittet på NuGet.org i stedet for å vedlikeholde en langvarig legitimasjon for sporadiske utgivelser.
Stjålet legitimasjon utgjør fortsatt en risiko i forsyningskjeden
Microsoft viste til kompromitteringen av NX Console npm-pakken som et eksempel på hvor raskt angripere kan misbruke publiseringstilgang.
Angriperne brukte kompromittert legitimasjon til å utgi en ondsinnet pakkeoppdatering. Ifølge rapporter ble den endrede pakken aktivert omtrent 6000 ganger i løpet av 36 minutter før den ble fjernet.
Kortvarig legitimasjon kan ikke forhindre alle angrep, men den kan redusere perioden der stjålet tilgang forblir nyttig.
I andre sikkerhetsnyheter sliter Microsoft med å fikse feil funnet av Anthropics Claude Mythos. Selskapet har også lansert sikkerhetsmodellen MAI-Cyber-1-Flash for å forbedre oppdagelsen av sårbarheter samtidig som driftskostnadene reduseres.
Les siden for affiliate-avsløring for å finne ut hvordan du kan hjelpe Windows Report uten anstrengelse og uten å bruke penger. Read more
User forum
0 messages