الأمن السيبراني

NuGet يخفض مدة صلاحية مفاتيح API إلى 30 يوماً لتعزيز أمن سلسلة توريد البرمجيات

تبدأ NuGet.org في 17 أغسطس 2026 تقييد مدة مفاتيح API الجديدة إلى 30 يوماً، على أن تنتهي صلاحية جميع المفاتيح المنشأة قبل هذا التاريخ في 1 نوفمبر. وتوصي Microsoft ناشري الحزم بالانتقال إلى Trusted Publishing المعتمد على OIDC.

03 أغسطس 2026
3 دقائق قراءة
0 قراءة
NuGet يخفض مدة صلاحية مفاتيح API إلى 30 يوماً لتعزيز أمن سلسلة توريد البرمجيات

تعتزم NuGet.org تقليص مدة صلاحية مفاتيح API الجديدة إلى 30 يوماً بدءاً من 17 أغسطس 2026، في خطوة تقول Microsoft إنها تهدف إلى تقليل مخاطر سرقة بيانات الاعتماد وتعزيز أمن سلسلة توريد الحزم البرمجية. كما ستلغي المنصة خيار إنشاء مفاتيح جديدة لمدة 365 يوماً، بينما ستنتهي صلاحية جميع المفاتيح التي أُنشئت قبل 17 أغسطس في 1 نوفمبر 2026.

وتطلب Microsoft من كل من ينشر حزم على NuGet.org مراجعة آليات النشر الحالية قبل بدء تطبيق التغيير، خصوصاً أن مفتاح API يُستخدم عملياً ككلمة مرور تسمح بنشر الحزم. وإذا حُفظ مفتاح طويل الأجل في سرّ ضمن مستودع، أو نُسخ بين أنظمة متعددة، أو أُدرج في إعدادات البناء، فإن انكشافه قد يمنح المهاجم فترة ممتدة لنشر إصدارات غير مصرح بها.

خطة تقليص مدة المفاتيح

تتكون الخطة من مرحلتين واضحتين:

  • 17 أغسطس 2026: تحديد أقصى مدة للمفاتيح الجديدة بـ30 يوماً، مع إيقاف خيار مدة 365 يوماً.
  • 1 نوفمبر 2026: انتهاء صلاحية جميع المفاتيح التي أُنشئت قبل 17 أغسطس 2026.

وتوضح Microsoft أن تقصير المدة لا يجعل مفاتيح API آمنة بحد ذاتها، لكنه يقلل الفترة التي يمكن خلالها استخدام المفتاح المفقود أو المسرب. واستشهدت الشركة بحادثة اختراق حزمة NX console باستخدام بيانات اعتماد مسروقة؛ إذ نُشرت حزمة NX Console ضارة، ووفقاً لفريق NX جرى تفعيلها 6000 مرة خلال 36 دقيقة قبل إزالتها.

توصية بالانتقال إلى Trusted Publishing

توصي Microsoft باستخدام Trusted Publishing، وهي آلية نشر أُطلقت في سبتمبر 2025 وتتيح لسير عمل CI/CD المصادقة إلى NuGet.org عبر OpenID Connect (OIDC). يقدم سير العمل رمز هوية موقّعاً وقصير العمر، وتتحقق NuGet.org من الرمز وفق سياسة يحددها مالك الحزمة، ثم تصدر مفتاح API مؤقتاً لعملية النشر فقط.

وبخلاف استرجاع مفتاح طويل الأجل من مخزن أسرار، لا تتطلب هذه الآلية حفظ سر نشر طويل الأجل في المستودع أو نظام CI/CD، كما تنشئ بيانات اعتماد قصيرة العمر وتنهي صلاحيتها تلقائياً. وتشمل السياسة التحقق من هوية عبء العمل المرتبط بالمستودع وسير العمل، مع إمكانية إضافة بيئة اختيارية. كما لا تتطلب أسراراً يديرها المستخدم أو تدويراً يدوياً لها، وتحد من أثر انكشاف بيانات الاعتماد.

إجراءات مطلوبة من ناشري الحزم

على الناشرين حصر كل عمليات النشر إلى NuGet.org، وتحديد المفاتيح المنشأة قبل 17 أغسطس 2026، وتحديث الأتمتة للتعامل بأمان مع المفاتيح الأقصر عمراً وتدويرها. وتشمل الإرشادات أيضاً استخدام أضيق نطاق للحزم والصلاحيات اللازمة، وعدم وضع مفتاح API في مستودع الشيفرة أو السجلات، وحذف أي مفتاح مفقود أو مكشوف فوراً، والتأكد من وصول إشعارات انتهاء الصلاحية إلى حساب تتم مراقبته.

وتدعو Microsoft مستخدمي GitHub Actions وGitLab إلى بدء الانتقال إلى Trusted Publishing، بينما ينبغي لمستخدمي بيئات النشر الأخرى التأكد من قدرة سير العمل على استخدام مفاتيح تنتهي خلال 30 يوماً، والاستعداد لانتهاء المفاتيح القديمة في 1 نوفمبر. ويظل النشر عبر واجهة NuGet.org متاحاً للسيناريوهات اليدوية، كما قالت الشركة إنها ستشارك تحديثات مع المجتمع عند إضافة دعم لبيئات CI/CD أخرى، مشيرة إلى أن مدة صلاحية مفاتيح API قد تُخفض أكثر مستقبلاً.

من نفس التصنيف

مقالات قد تهمك

عرض جميع المقالات