تعتزم NuGet.org تقليص مدة صلاحية مفاتيح API الجديدة إلى 30 يوماً بدءاً من 17 أغسطس 2026، في خطوة تقول Microsoft إنها تهدف إلى تقليل مخاطر سرقة بيانات الاعتماد وتعزيز أمن سلسلة توريد الحزم البرمجية. كما ستلغي المنصة خيار إنشاء مفاتيح جديدة لمدة 365 يوماً، بينما ستنتهي صلاحية جميع المفاتيح التي أُنشئت قبل 17 أغسطس في 1 نوفمبر 2026.
وتطلب Microsoft من كل من ينشر حزم على NuGet.org مراجعة آليات النشر الحالية قبل بدء تطبيق التغيير، خصوصاً أن مفتاح API يُستخدم عملياً ككلمة مرور تسمح بنشر الحزم. وإذا حُفظ مفتاح طويل الأجل في سرّ ضمن مستودع، أو نُسخ بين أنظمة متعددة، أو أُدرج في إعدادات البناء، فإن انكشافه قد يمنح المهاجم فترة ممتدة لنشر إصدارات غير مصرح بها.
خطة تقليص مدة المفاتيح
تتكون الخطة من مرحلتين واضحتين:
- 17 أغسطس 2026: تحديد أقصى مدة للمفاتيح الجديدة بـ30 يوماً، مع إيقاف خيار مدة 365 يوماً.
- 1 نوفمبر 2026: انتهاء صلاحية جميع المفاتيح التي أُنشئت قبل 17 أغسطس 2026.
وتوضح Microsoft أن تقصير المدة لا يجعل مفاتيح API آمنة بحد ذاتها، لكنه يقلل الفترة التي يمكن خلالها استخدام المفتاح المفقود أو المسرب. واستشهدت الشركة بحادثة اختراق حزمة NX console باستخدام بيانات اعتماد مسروقة؛ إذ نُشرت حزمة NX Console ضارة، ووفقاً لفريق NX جرى تفعيلها 6000 مرة خلال 36 دقيقة قبل إزالتها.
توصية بالانتقال إلى Trusted Publishing
توصي Microsoft باستخدام Trusted Publishing، وهي آلية نشر أُطلقت في سبتمبر 2025 وتتيح لسير عمل CI/CD المصادقة إلى NuGet.org عبر OpenID Connect (OIDC). يقدم سير العمل رمز هوية موقّعاً وقصير العمر، وتتحقق NuGet.org من الرمز وفق سياسة يحددها مالك الحزمة، ثم تصدر مفتاح API مؤقتاً لعملية النشر فقط.
وبخلاف استرجاع مفتاح طويل الأجل من مخزن أسرار، لا تتطلب هذه الآلية حفظ سر نشر طويل الأجل في المستودع أو نظام CI/CD، كما تنشئ بيانات اعتماد قصيرة العمر وتنهي صلاحيتها تلقائياً. وتشمل السياسة التحقق من هوية عبء العمل المرتبط بالمستودع وسير العمل، مع إمكانية إضافة بيئة اختيارية. كما لا تتطلب أسراراً يديرها المستخدم أو تدويراً يدوياً لها، وتحد من أثر انكشاف بيانات الاعتماد.
إجراءات مطلوبة من ناشري الحزم
على الناشرين حصر كل عمليات النشر إلى NuGet.org، وتحديد المفاتيح المنشأة قبل 17 أغسطس 2026، وتحديث الأتمتة للتعامل بأمان مع المفاتيح الأقصر عمراً وتدويرها. وتشمل الإرشادات أيضاً استخدام أضيق نطاق للحزم والصلاحيات اللازمة، وعدم وضع مفتاح API في مستودع الشيفرة أو السجلات، وحذف أي مفتاح مفقود أو مكشوف فوراً، والتأكد من وصول إشعارات انتهاء الصلاحية إلى حساب تتم مراقبته.
وتدعو Microsoft مستخدمي GitHub Actions وGitLab إلى بدء الانتقال إلى Trusted Publishing، بينما ينبغي لمستخدمي بيئات النشر الأخرى التأكد من قدرة سير العمل على استخدام مفاتيح تنتهي خلال 30 يوماً، والاستعداد لانتهاء المفاتيح القديمة في 1 نوفمبر. ويظل النشر عبر واجهة NuGet.org متاحاً للسيناريوهات اليدوية، كما قالت الشركة إنها ستشارك تحديثات مع المجتمع عند إضافة دعم لبيئات CI/CD أخرى، مشيرة إلى أن مدة صلاحية مفاتيح API قد تُخفض أكثر مستقبلاً.