Microsoft minskar giltighetstiden för NuGet API-nycklar till 30 dagar
Microsoft kortar livslängden för NuGet API-nycklar för att stärka säkerheten i mjukvaruleveranskedjan och minska skadan från stulna publiceringsuppgifter.
NuGet är Microsofts pakethanterare för .NET-ekosystemet. Utvecklare använder det för att installera, hantera och distribuera återanvändningsbara bibliotek i .NET-projekt.
Nya NuGet API-nycklar kommer att upphöra att gälla efter 30 dagar
Från och med den 17 augusti 2026 kommer alla nyskapade NuGet.org API-nycklar att upphöra att gälla efter 30 dagar.
Microsoft kommer också att dra tillbaka befintliga autentiseringsuppgifter. API-nycklar som skapats före den 17 augusti kommer endast att vara giltiga till och med den 1 november 2026.
Företaget sade att den kortare livslängden för NuGet API-nycklar kommer att minska den tid som angripare kan använda exponerade eller stulna autentiseringsuppgifter för att publicera komprometterade paket.
Utgivare som fortsätter att använda API-nycklar kommer att behöva rotera dem oftare. Utvecklingsteam bör uppdatera automatiserade arbetsflöden och se till att utgångna autentiseringsuppgifter kan ersättas utan att paketutgivningar störs.
Microsoft rekommenderar också att varje nyckel begränsas till de paket och behörigheter som krävs för publiceringsuppgiften.
Microsoft rekommenderar Trusted Publishing
Microsoft vill att utvecklare ersätter traditionella API-nycklar med NuGet Trusted Publishing när det är möjligt.
Trusted Publishing använder OpenID Connect-autentisering och kortlivade identitetstoken. NuGet validerar varje token mot fördefinierade policyer innan temporära publiceringsuppgifter utfärdas.
Publiceringsarbetsflöden för GitHub Actions och GitLab stöder redan systemet. Det här tillvägagångssättet tar bort behovet av att lagra återanvändningsbara API-nycklar i kodarkiv, arbetsflödesinställningar eller andra utvecklingssystem.
Utvecklare som publicerar paket manuellt kan använda webbgränssnittet på NuGet.org i stället för att upprätthålla en långlivad autentiseringsuppgift för sporadiska utgåvor.
Stulna autentiseringsuppgifter förblir en risk för leveranskedjan
Microsoft nämnde intrånget i npm-paketet NX Console som ett exempel på hur snabbt angripare kan missbruka publiceringsåtkomst.
Angripare använde komprometterade autentiseringsuppgifter för att släppa en skadlig paketuppdatering. Det manipulerade paketet aktiverades enligt uppgift omkring 6 000 gånger inom 36 minuter innan det togs bort.
Kortlivade autentiseringsuppgifter kan inte förhindra alla attacker, men de kan minska den tid under vilken stulen åtkomst förblir användbar.
I andra säkerhetsnyheter kämpar Microsoft med att fixa buggar som hittats av Anthropics Claude Mythos. Företaget har också släppt säkerhetsmodellen MAI-Cyber-1-Flash för att förbättra upptäckten av sårbarheter samtidigt som driftskostnaderna sänks.
Läs sidan för affiliate avslöjande för att ta reda på hur du kan hjälpa Windows Report utan ansträngning och utan att spendera några pengar. Read more
User forum
0 messages