最新の報道、解説、関連するテクノロジーストーリーを確認できます。
CNCFの資料は、自己ホスト型Kubernetesクラスターにおける長期有効なクライアント証明書やトークンを、一般クライアントとPKCEに基づくOIDC統合へ置き換えることを提案している。このアプローチは権限をアイデンティティとグループメンバーシップに結び付け、失効を容易にし、クラスターを再構築することなく監査ログの精度を向上させる。
JetBrainsは、短期間有効なIDトークンを発行し、固定認証情報を保存せずにビルドがAWS、Google Cloudなどのサービスへアクセスできるようにする、TeamCity向けのOIDC JWTプラグインを提供しました。このプラグインにはJava 17とTeamCity 2025.11以降が必要で、署名鍵の管理やトークンの有効期間を指定するオプションが用意されています。
Microsoft Threat Intelligenceは、さまざまな組織が公開した400以上のパッケージに、認証情報を窃取するワームが潜伏していた大規模なnpmサプライチェーン攻撃を分析した。このマルウェアは開発者の秘密情報とCI/CD環境を収集し、npmおよびGitHubのトークンを使って悪意のあるバージョンを再公開し、さらなる拡散経路を開く。
NuGet.orgは2026年8月17日から、新しいAPIキーの有効期間を30日に制限し、これより前に作成されたすべてのキーを11月1日に失効させます。Microsoftは、パッケージ発行者に対し、OIDCベースのTrusted Publishingへの移行を推奨しています。