Microsoft reduz a validade das API Keys do NuGet para 30 dias


A Microsoft está encurtando o tempo de vida das chaves de API do NuGet para fortalecer a segurança da cadeia de suprimentos de software e reduzir os danos causados por credenciais de publicação roubadas.

O NuGet é o gerenciador de pacotes da Microsoft para o ecossistema .NET. Os desenvolvedores o utilizam para instalar, gerenciar e distribuir bibliotecas reutilizáveis em projetos .NET.

Novas chaves de API do NuGet expirarão após 30 dias

A partir de 17 de agosto de 2026, todas as chaves de API recém-criadas no NuGet.org expirarão após 30 dias.

A Microsoft também desativará as credenciais existentes. As chaves de API criadas antes de 17 de agosto permanecerão válidas apenas até 1.º de novembro de 2026.

A empresa afirmou que a menor duração das chaves de API do NuGet reduzirá o tempo durante o qual os atacantes podem usar credenciais expostas ou roubadas para publicar pacotes comprometidos.

Os publicadores que continuarem usando chaves de API precisarão alterná-las com mais frequência. As equipes de desenvolvimento devem atualizar os fluxos de trabalho automatizados e confirmar que as credenciais expiradas podem ser substituídas sem interromper os lançamentos de pacotes.

A Microsoft também recomenda limitar cada chave aos pacotes e permissões necessários para a sua tarefa de publicação.

Microsoft recomenda o Trusted Publishing

A Microsoft pretende que os desenvolvedores substituam as chaves de API tradicionais pelo NuGet Trusted Publishing sempre que possível.

O Trusted Publishing utiliza autenticação OpenID Connect e tokens de identidade de curta duração. O NuGet valida cada token em relação a políticas predefinidas antes de emitir credenciais de publicação temporárias.

Os fluxos de trabalho de publicação do GitHub Actions e do GitLab já suportam o sistema. Essa abordagem elimina a necessidade de armazenar chaves de API reutilizáveis em repositórios, configurações de fluxo de trabalho ou outros sistemas de desenvolvimento.

Os desenvolvedores que publicam pacotes manualmente podem usar a interface web do NuGet.org em vez de manter uma credencial de longa duração para lançamentos ocasionais.

Credenciais roubadas continuam sendo um risco para a cadeia de suprimentos

A Microsoft citou o comprometimento do pacote npm NX Console como exemplo da rapidez com que os atacantes podem abusar do acesso de publicação.

Os atacantes usaram credenciais comprometidas para lançar uma atualização de pacote maliciosa. O pacote alterado teria sido ativado cerca de 6.000 vezes em 36 minutos antes de ser removido.

Credenciais de curta duração não podem impedir todos os ataques, mas podem reduzir o período durante o qual o acesso roubado permanece útil.

Em outras notícias de segurança, a Microsoft enfrenta dificuldades para corrigir bugs encontrados pelo Claude Mythos da Anthropic. A empresa também lançou o modelo de segurança MAI-Cyber-1-Flash para melhorar a descoberta de vulnerabilidades e reduzir os custos operacionais.

Os leitores ajudam a apoiar o Windows Report. Podemos receber uma comissão se você comprar através dos nossos links. Tooltip Icon

Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more

User forum

0 messages