Eine kürzere Gültigkeit von API-Keys zur Paketveröffentlichung soll die Sicherheit von NuGet stärken. Sie betrifft sowohl bestehende als auch neue Keys.
Microsoft arbeitet an einer verstärkten Supply-Chain-Sicherheit für seinen .NET-Paketmanager NuGet: Die API-Key-Lebensdauer beträgt künftig nur noch maximal 30 Tage. Das soll die Gefahr verringern, dass Angreifer ergatterte Keys weiterverwenden und Schadpakete hochladen, denn ein NuGet-API-Key ist laut Microsoft im Grunde ein Passwort für das Veröffentlichen von Paketen. Das empfohlene Vorgehen für das Veröffentlichen von NuGet-Paketen ist Trusted Publishing als neuere Alternative zu API-Keys.
Die Umstellung folgt einem zweistufigen Plan:
(Bild: King / stock.adobe.com)
Das ist neu in .NET 11.0: Am 17. November 2026 erfahren .NET-Developer auf der Online-Konferenz betterCode() .NET 11.0, was sich für sie ändert – in SDK und Runtime, C# 15.0, ASP.NET Core, Blazor und mehr. Tickets zum Frühbucherpreis sind im Online-Shop verfügbar.
Microsoft plädiert statt für den Einsatz von API-Keys für den Wechsel zu Trusted Publishing. Diese Methode besteht seit September 2025 und basiert auf der Authentifizierung von CI/CD-Workflows zu NuGet.org via OpenID Connect (OIDC). Sie soll mehrere Vorteile bieten: Unter anderem verzichtet sie auf langlebige Veröffentlichungs-Secrets innerhalb eines Repos oder CI/CD-Systems ebenso wie auf User-gepflegte Secrets und Secret Rotation. Es kommen dort einmalig verwendbare NuGet-API-Keys zum Einsatz, die bereits nach rund einer Stunde ablaufen.
Auf Microsoft Learn finden Developer weitere Details zu Trusted Publishing.
Developer müssen handelnFür Entwicklerinnen und Entwickler, die zunächst nicht auf Trusted Publishing umsteigen möchten, hat Microsoft Handlungsempfehlungen veröffentlicht. Beispielsweise sollen sie alle Keys identifizieren, die vor dem 17. August 2026 erstellt wurden sowie grundsätzlich NuGet-API-Keys nie in Logs einschließen, verlorene oder sichtbar gewordene API-Keys unverzüglich löschen und eine Migration zu Trusted Publishing planen.
Dabei gilt: Wer GitHub Actions oder GitLab verwendet, soll direkt mit der Migration beginnen. In anderen Veröffentlichungsumgebungen sollen Developer sicherstellen, dass der Workflow mit der kürzeren API-Key-Gültigkeit umgehen kann.
Microsoft behält sich vor, die Gültigkeitsdauer künftig noch weiter zu reduzieren. Weitere Informationen sind im .NET-Blog zu finden.
(mai)
| # | Наименование новости | Тональность | Информативность | Дата публикации |
|---|---|---|---|---|
| 1 | Neue NVMe-Spezifikationen: Mehr Sicherheit und Effizienz für schnelle SSDs | 0 | 10.41 | 04-08-2026 |
| 2 | API Performance Improvements | 0 | 11.73 | 26-05-2026 |
| 3 | Украина сократила срок действия международных COVID-сертификатов | 0 | 0 | 06-11-2021 |
| 4 | Процедура включения продуктов в реестр российского ПО станет вдвое быстрее | 0 | 0 | 22-07-2021 |
| 5 | Росавиация сократит сроки выдачи разрешений на полеты беспилотников до суток | 0 | 0 | 06-03-2025 |
| 6 | Кабмин Украины сократил срок действия ковид-сертификатов | 0 | 0 | 19-01-2022 |
| 7 | Microsoft will soon let users disable Copilot key in Windows 11 | 0 | 17.26 | 24-07-2026 |
| 8 | Новак: новые правила позволят сократить сроки техприсоединения к электросетям до полугода | 0 | 0 | 17-01-2022 |
| 9 | Microsoft finally making much needed improvement to Windows 11 downloads and installs | 0 | 16.2 | 25-07-2026 |