Microsoft reduz a validade das chaves de API do NuGet para 30 dias


A Microsoft está a reduzir os tempos de vida das chaves de API do NuGet para reforçar a segurança da cadeia de fornecimento de software e diminuir os danos causados por credenciais de publicação roubadas.

O NuGet é o gestor de pacotes da Microsoft para o ecossistema .NET. Os programadores utilizam-no para instalar, gerir e distribuir bibliotecas reutilizáveis em projetos .NET.

As novas chaves de API do NuGet expirarão após 30 dias

A partir de 17 de agosto de 2026, todas as novas chaves de API do NuGet.org expirarão após 30 dias.

A Microsoft também vai descontinuar as credenciais existentes. As chaves de API criadas antes de 17 de agosto permanecerão válidas apenas até 1 de novembro de 2026.

A empresa afirmou que os tempos de vida mais curtos das chaves de API do NuGet reduzirão o período durante o qual os atacantes podem usar credenciais expostas ou roubadas para publicar pacotes comprometidos.

Os editores que continuarem a utilizar chaves de API terão de as rotacionar com mais frequência. As equipas de desenvolvimento devem atualizar os fluxos de trabalho automatizados e confirmar que as credenciais expiradas podem ser substituídas sem interromper as versões dos pacotes.

A Microsoft também recomenda limitar cada chave aos pacotes e permissões necessários para a sua tarefa de publicação.

A Microsoft recomenda o Trusted Publishing

A Microsoft pretende que os programadores substituam as chaves de API tradicionais pelo NuGet Trusted Publishing sempre que possível.

O Trusted Publishing utiliza autenticação OpenID Connect e tokens de identidade de curta duração. O NuGet valida cada token em relação a políticas predefinidas antes de emitir credenciais de publicação temporárias.

Os fluxos de trabalho de publicação do GitHub Actions e do GitLab já suportam o sistema. Esta abordagem elimina a necessidade de armazenar chaves de API reutilizáveis dentro de repositórios, definições de fluxo de trabalho ou outros sistemas de desenvolvimento.

Os programadores que publicam pacotes manualmente podem utilizar a interface web do NuGet.org em vez de manter uma credencial de longa duração para versões ocasionais.

As credenciais roubadas continuam a ser um risco para a cadeia de fornecimento

A Microsoft citou o comprometimento do pacote npm NX Console como exemplo da rapidez com que os atacantes podem abusar do acesso de publicação.

Os atacantes utilizaram credenciais comprometidas para lançar uma atualização maliciosa de um pacote. O pacote alterado terá sido ativado cerca de 6.000 vezes em 36 minutos antes de ser removido.

As credenciais de curta duração não podem impedir todos os ataques, mas podem reduzir o período durante o qual o acesso roubado permanece útil.

Em outras notícias de segurança, a Microsoft está com dificuldades em corrigir bugs encontrados pelo Claude Mythos da Anthropic. A empresa também lançou o modelo de segurança MAI-Cyber-1-Flash para melhorar a descoberta de vulnerabilidades, reduzindo ao mesmo tempo os custos operacionais.

Os leitores ajudam a apoiar o Windows Report. Podemos receber uma comissão se você comprar através dos nossos links. Tooltip Icon

Leia a nossa página de divulgação para descobrir como pode ajudar o Windows Report a sustentar a equipe editorial. Read more

User forum

0 messages