Cybersicherheit

NuGet verkürzt die Gültigkeitsdauer von API-Schlüsseln auf 30 Tage, um die Sicherheit der Software-Lieferkette zu verbessern

NuGet.org beginnt am 17. August 2026 damit, die Gültigkeitsdauer neuer API-Schlüssel auf 30 Tage zu begrenzen. Alle vor diesem Datum erstellten Schlüssel laufen am 1. November ab. Microsoft empfiehlt Paketveröffentlichern, auf OIDC-basiertes Trusted Publishing umzusteigen.

2026-08-03
4 Min. Lesezeit
8 Aufrufe
فريق تحرير certi.news
NuGet verkürzt die Gültigkeitsdauer von API-Schlüsseln auf 30 Tage, um die Sicherheit der Software-Lieferkette zu verbessern

NuGet.org beabsichtigt, die Gültigkeitsdauer neuer API-Schlüssel ab dem 17. August 2026 auf 30 Tage zu verkürzen. Nach Angaben von Microsoft soll dieser Schritt die Risiken des Diebstahls von Zugangsdaten verringern und die Sicherheit der Software-Paket-Lieferkette verbessern. Die Plattform wird außerdem die Option zur Erstellung neuer Schlüssel mit einer Laufzeit von 365 Tagen abschaffen, während alle vor dem 17. August erstellten Schlüssel am 1. November 2026 ablaufen.

Microsoft fordert alle Personen, die Pakete auf NuGet.org veröffentlichen, auf, ihre aktuellen Veröffentlichungsmechanismen vor Beginn der Änderung zu überprüfen, insbesondere da ein API-Schlüssel praktisch wie ein Passwort verwendet wird, das die Veröffentlichung von Paketen ermöglicht. Wird ein langfristiger Schlüssel als Secret in einem Repository gespeichert, zwischen mehreren Systemen kopiert oder in Build-Konfigurationen eingebunden, kann sein Bekanntwerden einem Angreifer über einen längeren Zeitraum die Veröffentlichung nicht autorisierter Versionen ermöglichen.

Plan zur Verkürzung der Schlüssellaufzeit

Der Plan besteht aus zwei klaren Phasen:

  • 17. August 2026: Begrenzung der maximalen Laufzeit neuer Schlüssel auf 30 Tage und Abschaffung der Option für eine Laufzeit von 365 Tagen.
  • 1. November 2026: Ablauf aller vor dem 17. August 2026 erstellten Schlüssel.

Microsoft erklärt, dass die Verkürzung der Laufzeit API-Schlüssel nicht an sich sicher macht, aber den Zeitraum reduziert, in dem ein verlorener oder durchgesickerter Schlüssel verwendet werden kann. Das Unternehmen verwies auf den Angriff auf das Paket NX console unter Verwendung gestohlener Zugangsdaten: Ein schädliches NX-Console-Paket wurde veröffentlicht und laut dem NX-Team innerhalb von 36 Minuten 6000-mal aktiviert, bevor es entfernt wurde.

Empfehlung für den Wechsel zu Trusted Publishing

Microsoft empfiehlt die Verwendung von Trusted Publishing, einem im September 2025 eingeführten Veröffentlichungsmechanismus, der CI/CD-Workflows die Authentifizierung bei NuGet.org über OpenID Connect (OIDC) ermöglicht. Der Workflow stellt ein signiertes, kurzlebiges Identitätstoken bereit. NuGet.org überprüft das Token anhand einer vom Paketbesitzer festgelegten Richtlinie und stellt anschließend nur für den Veröffentlichungsvorgang einen temporären API-Schlüssel aus.

Im Gegensatz zum Abrufen eines langfristigen Schlüssels aus einem Secret-Speicher erfordert dieser Mechanismus weder die Speicherung eines langfristigen Veröffentlichungsgeheimnisses im Repository oder im CI/CD-System noch eine manuelle Rotation. Außerdem werden kurzlebige Zugangsdaten erstellt und automatisch ungültig gemacht. Die Richtlinie umfasst die Überprüfung der Identität der mit dem Repository und dem Workflow verbundenen Workload; optional kann auch eine Umgebung hinzugefügt werden. Zudem sind keine vom Benutzer verwalteten Secrets oder deren manuelle Rotation erforderlich, und die Auswirkungen eines Bekanntwerdens der Zugangsdaten werden begrenzt.

Erforderliche Maßnahmen für Paketveröffentlicher

Veröffentlicher sollten alle Veröffentlichungsprozesse zu NuGet.org erfassen, die vor dem 17. August 2026 erstellten Schlüssel identifizieren und die Automatisierung so aktualisieren, dass sie kürzer gültige Schlüssel sicher verarbeitet und rotiert. Zu den Richtlinien gehören außerdem die Verwendung des kleinstmöglichen Umfangs an Paketen und erforderlichen Berechtigungen, das Vermeiden der Ablage eines API-Schlüssels im Quellcode-Repository oder in Protokollen, das unverzügliche Löschen jedes verlorenen oder offengelegten Schlüssels sowie die Sicherstellung, dass Ablaufbenachrichtigungen ein überwachtetes Konto erreichen.

Microsoft fordert Benutzer von GitHub Actions und GitLab auf, mit der Umstellung auf Trusted Publishing zu beginnen. Benutzer anderer Veröffentlichungsumgebungen sollten hingegen sicherstellen, dass ihre Workflows Schlüssel verwenden können, die innerhalb von 30 Tagen ablaufen, und sich auf den Ablauf der alten Schlüssel am 1. November vorbereiten. Die Veröffentlichung über die NuGet.org-Oberfläche bleibt für manuelle Szenarien verfügbar. Das Unternehmen erklärte außerdem, es werde die Community über Aktualisierungen informieren, sobald Unterstützung für weitere CI/CD-Umgebungen hinzugefügt wird, und wies darauf hin, dass die Gültigkeitsdauer von API-Schlüsseln künftig weiter verkürzt werden könnte.

Nachrichtenquelle
ف
Autor

فريق تحرير certi.news

Aus derselben Kategorie

Das könnte Sie interessieren

Alle Nachrichten anzeigen