Microsoft förkortar NuGet API-nycklars livslängd till 30 dagar
Microsoft kortar livslängden för NuGet API-nycklar för att stärka säkerheten i programvaruförsörjningskedjan och minska skadan som orsakas av stulna publiceringsuppgifter.
NuGet är Microsofts pakethanterare för .NET-ekosystemet. Utvecklare använder det för att installera, hantera och distribuera återanvändbara bibliotek i .NET-projekt.
Nya NuGet API-nycklar upphör efter 30 dagar
Från och med den 17 augusti 2026 kommer alla nyskapade NuGet.org API-nycklar att upphöra efter 30 dagar.
Microsoft kommer också att dra tillbaka befintliga autentiseringsuppgifter. API-nycklar som skapats före den 17 augusti förblir giltiga endast till och med den 1 november 2026.
Företaget meddelade att den kortare livslängden för NuGet API-nycklar kommer att minska tiden som angripare kan använda exponerade eller stulna autentiseringsuppgifter för att publicera komprometterade paket.
Utgivare som fortsätter att använda API-nycklar kommer att behöva rotera dem oftare. Utvecklingsteam bör uppdatera automatiserade arbetsflöden och säkerställa att utgångna autentiseringsuppgifter kan ersättas utan att paketutgivningar störs.
Microsoft rekommenderar också att varje nyckel begränsas till de paket och behörigheter som krävs för den aktuella publiceringsuppgiften.
Microsoft rekommenderar Trusted Publishing
Microsoft vill att utvecklare ersätter traditionella API-nycklar med NuGet Trusted Publishing när det är möjligt.
Trusted Publishing använder OpenID Connect-autentisering och kortlivade identitetstoken. NuGet validerar varje token mot fördefinierade principer innan tillfälliga publiceringsuppgifter utfärdas.
Arbetsflöden för publicering i GitHub Actions och GitLab stöder redan systemet. Detta tillvägagångssätt eliminerar behovet av att lagra återanvändbara API-nycklar i repositories, arbetsflödesinställningar eller andra utvecklingssystem.
Utvecklare som publicerar paket manuellt kan använda webbgränssnittet på NuGet.org istället för att underhålla en långlivad autentiseringsuppgift för enstaka utgåvor.
Stulna autentiseringsuppgifter förblir en risk för leveranskedjan
Microsoft nämnde intrånget i npm-paketet NX Console som ett exempel på hur snabbt angripare kan missbruka publiceringsåtkomst.
Angripare använde komprometterade autentiseringsuppgifter för att släppa en skadlig paketuppdatering. Det manipulerade paketet aktiverades enligt uppgift cirka 6 000 gånger inom 36 minuter innan det togs bort.
Kortlivade autentiseringsuppgifter kan inte förhindra alla attacker, men de kan minska tidsperioden under vilken stulen åtkomst förblir användbar.
I andra säkerhetsnyheter kämpar Microsoft med att åtgärda buggar som hittats av Anthropics Claude Mythos. Företaget har också släppt säkerhetsmodellen MAI-Cyber-1-Flash för att förbättra upptäckten av sårbarheter samtidigt som driftskostnaderna sänks.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages