Aktuelle Berichte, Erklärungen und verbundene Technologiethemen.
Ein CNCF-Beitrag schlägt vor, Clientzertifikate und langlebige Token in selbst gehosteten Kubernetes-Clustern durch eine OIDC-Integration mit einem öffentlichen Client und PKCE zu ersetzen. Dieser Ansatz verknüpft Berechtigungen mit der Identität und der Gruppenmitgliedschaft, erleichtert den Widerruf und verbessert die Genauigkeit der Audit-Protokolle, ohne dass der Cluster neu aufgebaut werden muss.
JetBrains hat TeamCity das OIDC-JWT-Plugin hinzugefügt, um kurzfristig gültige Identitätstoken auszustellen, mit denen Build-Prozesse auf AWS, Google Cloud und andere Dienste zugreifen können, ohne statische Zugangsdaten zu speichern. Das Plugin erfordert Java 17 und TeamCity 2025.11 oder höher und bietet Optionen zur Verwaltung von Signaturschlüsseln sowie zur Festlegung der Token-Gültigkeitsdauer.
Microsoft Threat Intelligence analysierte einen weitreichenden Angriff auf die npm-Lieferkette, bei dem sich ein wurmartiger Diebstahlmechanismus für Zugangsdaten in mehr als 400 von verschiedenen Stellen veröffentlichten Paketen verbarg. Die Schadsoftware sammelt Geheimnisse von Entwicklern und aus CI/CD-Umgebungen und nutzt anschließend npm- und GitHub-Token, um schädliche Versionen erneut zu veröffentlichen und zusätzliche Verbreitungswege zu öffnen.
NuGet.org beginnt am 17. August 2026 damit, die Gültigkeitsdauer neuer API-Schlüssel auf 30 Tage zu begrenzen. Alle vor diesem Datum erstellten Schlüssel laufen am 1. November ab. Microsoft empfiehlt Paketveröffentlichern, auf OIDC-basiertes Trusted Publishing umzusteigen.