Acompanhe as últimas notícias, explicações e histórias tecnológicas relacionadas.
O material da CNCF propõe substituir certificados de cliente e tokens de longa duração em clusters Kubernetes autogerenciados por uma integração OIDC baseada em um cliente público e PKCE. Essa abordagem vincula as permissões à identidade e à associação a grupos, facilita a revogação e melhora a precisão dos registros de auditoria sem exigir a reconstrução do cluster.
A JetBrains apresentou o plugin OIDC JWT para o TeamCity, que emite tokens de identidade de curta duração para permitir que processos de build acessem a AWS, o Google Cloud e outros serviços sem armazenar credenciais estáticas. O plugin requer Java 17 e TeamCity 2025.11 ou posterior, com opções para gerenciar chaves de assinatura e definir a validade dos tokens.
A Microsoft Threat Intelligence analisou um amplo ataque à cadeia de suprimentos do npm, durante o qual um worm de roubo de credenciais se escondeu em mais de 400 pacotes publicados por diferentes entidades. O malware coleta segredos de desenvolvedores e ambientes de CI/CD e, em seguida, usa tokens do npm e do GitHub para republicar versões maliciosas e abrir caminhos adicionais de propagação.
A partir de 17 de agosto de 2026, o NuGet.org começará a limitar a validade das novas chaves de API a 30 dias, e todas as chaves criadas antes dessa data expirarão em 1º de novembro. A Microsoft recomenda que os editores de pacotes migrem para o Trusted Publishing baseado em OIDC.