사이버 보안

NuGet, 소프트웨어 공급망 보안 강화를 위해 API 키 유효 기간을 30일로 단축

NuGet.org는 2026년 8월 17일부터 새 API 키의 유효 기간을 30일로 제한하며, 이 날짜 이전에 생성된 모든 키는 11월 1일에 만료됩니다. Microsoft는 패키지 게시자들에게 OIDC 기반의 Trusted Publishing으로 전환할 것을 권장합니다.

2026-08-03
3 분 읽기
8 조회수
فريق تحرير certi.news
NuGet, 소프트웨어 공급망 보안 강화를 위해 API 키 유효 기간을 30일로 단축

NuGet.org는 2026년 8월 17일부터 새 API 키의 유효 기간을 30일로 단축할 예정이며, Microsoft는 이번 조치가 자격 증명 도난 위험을 줄이고 소프트웨어 패키지 공급망 보안을 강화하기 위한 것이라고 밝혔습니다. 또한 플랫폼은 365일 동안 유효한 새 키를 생성하는 옵션을 폐지하며, 8월 17일 이전에 생성된 모든 키는 2026년 11월 1일에 만료됩니다.

Microsoft는 NuGet.org에 패키지를 게시하는 모든 사용자에게 변경 사항이 적용되기 전에 현재 게시 방식을 검토할 것을 요청했습니다. 특히 API 키는 사실상 패키지 게시를 허용하는 비밀번호로 사용되기 때문입니다. 장기 키가 저장소의 시크릿에 저장되거나, 여러 시스템 간에 복사되거나, 빌드 설정에 포함된 경우, 키가 노출되면 공격자가 장기간 무단 버전을 게시할 수 있습니다.

키 유효 기간 단축 계획

계획은 다음 두 단계로 구성됩니다.

  • 2026년 8월 17일: 새 키의 최대 유효 기간을 30일로 제한하고, 365일 유효 기간 옵션을 중단합니다.
  • 2026년 11월 1일: 2026년 8월 17일 이전에 생성된 모든 키가 만료됩니다.

Microsoft는 유효 기간을 단축한다고 해서 API 키 자체가 안전해지는 것은 아니지만, 분실되거나 유출된 키를 사용할 수 있는 기간은 줄어든다고 설명했습니다. 회사는 도난당한 자격 증명을 사용한 NX console 패키지 침해 사례를 언급했습니다. 악성 NX Console 패키지가 게시되었으며, NX 팀에 따르면 삭제되기 전 36분 동안 6000회 활성화되었습니다.

Trusted Publishing으로 전환 권장

Microsoft는 2025년 9월 출시된 게시 방식인 Trusted Publishing의 사용을 권장합니다. 이 방식은 CI/CD 워크플로가 OpenID Connect(OIDC)를 통해 NuGet.org에 인증할 수 있도록 합니다. 워크플로는 수명이 짧은 서명된 ID 토큰을 제공하고, NuGet.org는 패키지 소유자가 정의한 정책에 따라 토큰을 검증한 다음 게시 작업에만 사용할 임시 API 키를 발급합니다.

장기 키를 시크릿 저장소에서 가져오는 방식과 달리, 이 메커니즘은 저장소나 CI/CD 시스템에 장기 게시 시크릿을 저장할 필요가 없으며, 수명이 짧은 자격 증명을 생성하고 자동으로 만료시킵니다. 정책에는 저장소 및 워크플로와 연결된 워크로드의 ID 검증이 포함되며, 선택적으로 환경을 추가할 수 있습니다. 또한 사용자가 관리하거나 수동으로 교체해야 하는 시크릿이 필요하지 않아 자격 증명 노출의 영향을 제한합니다.

패키지 게시자에게 필요한 조치

게시자는 NuGet.org에 대한 모든 게시 작업을 파악하고, 2026년 8월 17일 이전에 생성된 키를 확인하며, 수명이 더 짧은 키를 안전하게 처리하고 교체하도록 자동화를 업데이트해야 합니다. 지침에는 필요한 패키지 범위와 권한 중 가장 좁은 범위를 사용하고, 코드 저장소나 로그에 API 키를 저장하지 않으며, 분실되거나 노출된 키를 즉시 삭제하고, 만료 알림이 모니터링되는 계정으로 전달되는지 확인하는 내용도 포함됩니다.

Microsoft는 GitHub Actions와 GitLab 사용자가 Trusted Publishing으로 전환을 시작할 것을 권고했습니다. 다른 게시 환경 사용자는 워크플로가 30일 이내에 만료되는 키를 사용할 수 있는지 확인하고, 11월 1일에 기존 키가 만료되는 것에 대비해야 합니다. NuGet.org 웹 인터페이스를 통한 게시 방식은 수동 시나리오에서 계속 이용할 수 있습니다. 또한 회사는 다른 CI/CD 환경에 대한 지원이 추가되면 커뮤니티와 업데이트를 공유할 것이라고 밝혔으며, API 키의 유효 기간이 향후 더 단축될 수 있다고 언급했습니다.

뉴스 출처
.NET Blog
원문 보기 ↗
ف
작성자

فريق تحرير certi.news

같은 카테고리

추천 기사

모든 뉴스 보기