Suivez les dernières actualités, explications et histoires technologiques associées.
Un article de la CNCF propose de remplacer les certificats clients et les jetons à longue durée de vie dans les clusters Kubernetes autohébergés par une intégration OIDC reposant sur un client public et PKCE. Cette approche lie les autorisations à l’identité et à l’appartenance aux groupes, facilite la révocation et améliore la précision des journaux d’audit sans nécessiter de reconstruire le cluster.
JetBrains a publié l’extension OIDC JWT pour TeamCity afin d’émettre des jetons d’identité à courte durée de validité, permettant aux processus de build d’accéder à AWS, Google Cloud et à d’autres services sans stocker d’identifiants statiques. L’extension nécessite Java 17 et TeamCity 2025.11 ou une version ultérieure, et propose des options de gestion des clés de signature ainsi que de définition de la durée de validité des jetons.
Microsoft Threat Intelligence a analysé une attaque de grande ampleur contre la chaîne d’approvisionnement npm, au cours de laquelle un ver voleur d’identifiants s’est dissimulé dans plus de 400 paquets publiés par différentes entités. Le logiciel collecte les secrets des développeurs et des environnements CI/CD, puis utilise des jetons npm et GitHub pour republier des versions malveillantes et ouvrir des voies de propagation supplémentaires.
À partir du 17 août 2026, NuGet.org limitera à 30 jours la durée de validité des nouvelles clés API, tandis que toutes les clés créées avant cette date expireront le 1er novembre. Microsoft recommande aux éditeurs de packages de passer à Trusted Publishing, fondé sur OIDC.