Вход на сайт

Просмотр новости

Найдите то, что Вас интересует

NuGet-Sicherheit: Microsoft verkürzt Gültigkeit von API-Keys auf 30 Tage

Дата публикации: 04-08-2026 07:36:00

Eine kürzere Gültigkeit von API-Keys zur Paketveröffentlichung soll die Sicherheit von NuGet stärken. Sie betrifft sowohl bestehende als auch neue Keys.

Основное содержимое страницы с новостью.

Microsoft arbeitet an einer verstärkten Supply-Chain-Sicherheit für seinen .NET-Paketmanager NuGet: Die API-Key-Lebensdauer beträgt künftig nur noch maximal 30 Tage. Das soll die Gefahr verringern, dass Angreifer ergatterte Keys weiterverwenden und Schadpakete hochladen, denn ein NuGet-API-Key ist laut Microsoft im Grunde ein Passwort für das Veröffentlichen von Paketen. Das empfohlene Vorgehen für das Veröffentlichen von NuGet-Paketen ist Trusted Publishing als neuere Alternative zu API-Keys.

Die Umstellung folgt einem zweistufigen Plan:

  • Ab dem 17. August 2026 erstellte API-Keys haben eine Gültigkeitsdauer von maximal 30 Tagen. Die bisherige Dauer von 365 Tagen ist damit nicht mehr möglich.
  • Am 1. November 2026 verlieren alle API-Keys, die vor dem 17. August erstellt wurden, ihre Gültigkeit.
betterCode() .NET 11.0

(Bild: King / stock.adobe.com)

Das ist neu in .NET 11.0: Am 17. November 2026 erfahren .NET-Developer auf der Online-Konferenz betterCode() .NET 11.0, was sich für sie ändert – in SDK und Runtime, C# 15.0, ASP.NET Core, Blazor und mehr. Tickets zum Frühbucherpreis sind im Online-Shop verfügbar.

Alternative mit erhöhter Sicherheit: Trusted Publishing

Microsoft plädiert statt für den Einsatz von API-Keys für den Wechsel zu Trusted Publishing. Diese Methode besteht seit September 2025 und basiert auf der Authentifizierung von CI/CD-Workflows zu NuGet.org via OpenID Connect (OIDC). Sie soll mehrere Vorteile bieten: Unter anderem verzichtet sie auf langlebige Veröffentlichungs-Secrets innerhalb eines Repos oder CI/CD-Systems ebenso wie auf User-gepflegte Secrets und Secret Rotation. Es kommen dort einmalig verwendbare NuGet-API-Keys zum Einsatz, die bereits nach rund einer Stunde ablaufen.

Auf Microsoft Learn finden Developer weitere Details zu Trusted Publishing.

Developer müssen handeln

Für Entwicklerinnen und Entwickler, die zunächst nicht auf Trusted Publishing umsteigen möchten, hat Microsoft Handlungsempfehlungen veröffentlicht. Beispielsweise sollen sie alle Keys identifizieren, die vor dem 17. August 2026 erstellt wurden sowie grundsätzlich NuGet-API-Keys nie in Logs einschließen, verlorene oder sichtbar gewordene API-Keys unverzüglich löschen und eine Migration zu Trusted Publishing planen.

Dabei gilt: Wer GitHub Actions oder GitLab verwendet, soll direkt mit der Migration beginnen. In anderen Veröffentlichungsumgebungen sollen Developer sicherstellen, dass der Workflow mit der kürzeren API-Key-Gültigkeit umgehen kann.

Microsoft behält sich vor, die Gültigkeitsdauer künftig noch weiter zu reduzieren. Weitere Informationen sind im .NET-Blog zu finden.

(mai)

Схожие новости

#Наименование новостиТональностьИнформативностьДата публикации
1Neue NVMe-Spezifikationen: Mehr Sicherheit und Effizienz für schnelle SSDs010.4104-08-2026
2API Performance Improvements011.7326-05-2026
3Украина сократила срок действия международных COVID-сертификатов0006-11-2021
4Процедура включения продуктов в реестр российского ПО станет вдвое быстрее0022-07-2021
5Росавиация сократит сроки выдачи разрешений на полеты беспилотников до суток0006-03-2025
6Кабмин Украины сократил срок действия ковид-сертификатов0019-01-2022
7Microsoft will soon let users disable Copilot key in Windows 11017.2624-07-2026
8Новак: новые правила позволят сократить сроки техприсоединения к электросетям до полугода0017-01-2022
9Microsoft finally making much needed improvement to Windows 11 downloads and installs016.225-07-2026

Классификация: Экономика. Схожих патентов: 0. Схожих новостей: 9. Тональность: 0. Информативность: 19.07. Источник: www.heise.de.