NuGet.org tiene previsto reducir a 30 días la duración de las nuevas claves API a partir del 17 de agosto de 2026, en una medida que, según Microsoft, pretende reducir los riesgos de robo de credenciales y reforzar la seguridad de la cadena de suministro de paquetes de software. La plataforma también eliminará la opción de crear nuevas claves con una duración de 365 días, mientras que todas las claves creadas antes del 17 de agosto expirarán el 1 de noviembre de 2026.
Microsoft pide a todas las personas que publiquen paquetes en NuGet.org que revisen los mecanismos de publicación actuales antes de que comience a aplicarse el cambio, especialmente porque una clave API se utiliza en la práctica como una contraseña que permite publicar paquetes. Si una clave de larga duración se almacena como secreto en un repositorio, se copia entre varios sistemas o se incluye en la configuración de compilación, su exposición podría conceder al atacante un periodo prolongado para publicar versiones no autorizadas.
Plan para reducir la duración de las claves
El plan consta de dos etapas claras:
- 17 de agosto de 2026: limitar a 30 días la duración máxima de las nuevas claves y eliminar la opción de una duración de 365 días.
- 1 de noviembre de 2026: expiración de todas las claves creadas antes del 17 de agosto de 2026.
Microsoft explica que acortar la duración no hace que las claves API sean seguras por sí mismas, pero reduce el periodo durante el cual puede utilizarse una clave perdida o filtrada. La empresa citó el incidente de vulneración del paquete NX console mediante credenciales robadas; se publicó un paquete malicioso de NX Console y, según el equipo de NX, se activó 6000 veces durante 36 minutos antes de ser eliminado.
Recomendación de migrar a Trusted Publishing
Microsoft recomienda utilizar Trusted Publishing, un mecanismo de publicación lanzado en septiembre de 2025 que permite a los flujos de trabajo de CI/CD autenticarse en NuGet.org mediante OpenID Connect (OIDC). El flujo de trabajo presenta un token de identidad firmado y de corta duración; NuGet.org valida el token conforme a una política definida por el propietario del paquete y, a continuación, emite una clave API temporal únicamente para la operación de publicación.
A diferencia de recuperar una clave de larga duración de un almacén de secretos, este mecanismo no requiere guardar un secreto de publicación de larga duración en el repositorio ni en el sistema de CI/CD. Además, crea credenciales de corta duración y las invalida automáticamente. La política incluye la verificación de la identidad de la carga de trabajo asociada al repositorio y al flujo de trabajo, con la posibilidad de añadir un entorno opcional. Tampoco requiere secretos administrados por el usuario ni su rotación manual, y limita el impacto de una exposición de credenciales.
Medidas necesarias para los editores de paquetes
Los editores deben identificar todas las operaciones de publicación en NuGet.org, localizar las claves creadas antes del 17 de agosto de 2026 y actualizar la automatización para gestionar y rotar de forma segura las claves de menor duración. Las directrices también incluyen utilizar el alcance más reducido de paquetes y permisos necesarios, no colocar una clave API en el repositorio de código ni en los registros, eliminar inmediatamente cualquier clave perdida o expuesta y asegurarse de que las notificaciones de expiración lleguen a una cuenta supervisada.
Microsoft insta a los usuarios de GitHub Actions y GitLab a comenzar la migración a Trusted Publishing, mientras que los usuarios de otros entornos de publicación deben asegurarse de que sus flujos de trabajo puedan utilizar claves que expiren en 30 días y prepararse para la expiración de las claves antiguas el 1 de noviembre. La publicación mediante la interfaz de NuGet.org seguirá disponible para los escenarios manuales. La empresa también afirmó que compartirá actualizaciones con la comunidad cuando añada compatibilidad con otros entornos de CI/CD, y señaló que la duración de las claves API podría reducirse aún más en el futuro.