NuGet API-kulcsok: csak 30 nap az új limit

A Microsoft komoly biztonsági lépésre szánta el magát a NuGet csomagkezelő ökoszisztémájában: 2026. augusztus 17-től az újonnan létrehozott NuGet.org API-kulcsok élettartamát mindössze 30 napban maximálja, szemben a korábban elérhető 365 napos opcióval. A döntés mögött a hitelesítő adatok hosszú élettartamából fakadó biztonsági kockázatok csökkentése áll, és az intézkedés közvetlen hatással lesz minden .NET-fejlesztőre, aki automatizált munkafolyamatokban támaszkodik ilyen kulcsokra.

Mi változik és mikor lép érvénybe az új NuGet API-kulcs-szabály?

A Microsoft bejelentése szerint az új korlátozás 2026. augusztus 17-jén lép életbe. Ettől a naptól kezdve kizárólag legfeljebb 30 napos érvényességű API-kulcsokat lehet majd létrehozni a NuGet.org platformon. Azok a kulcsok, amelyeket még az említett dátum előtt állítottak ki, egy átmeneti időszakot kapnak: 2026. november 1-jén minden korábban kibocsátott API-kulcs automatikusan lejár, függetlenül attól, hogy eredetileg mikor hozták létre és milyen futamidőre szóltak.

Ez a kettős határidő praktikus felkészülési időt ad a fejlesztők és csapatok számára, de egyben azt is jelenti, hogy nem lehet egyszerűen kivárni: a meglévő, hosszabb érvényességű kulcsokra épülő munkafolyamatokat is át kell alakítani.

Miért döntött így a Microsoft? – Egy konkrét incidens is szerepet játszott

A Redmond-i vállalat elsősorban az ellátási lánc biztonságának megerősítésével indokolta a döntést. A hosszú érvényességű hitelesítő adatok régóta ismert kockázatot jelentenek: ha egy API-kulcs illetéktelen kezekbe kerül, a támadó hónapokig vagy akár egy teljes évig visszaélhet vele, mire a sérülés felderül.

A Microsoft egy friss, valós példát is felhozott az intézkedés szükségességének alátámasztására. Az NX console NPM-csomag körüli incidens során ellopott hitelesítő adatokkal a támadók kártékony frissítést juttattak be a csomagba, amelyet mindössze 36 perc alatt 6 000-szer aktiváltak, mielőtt sikerült eltávolítani. Ez a eset jól szemlélteti, mekkora kárt okozhat egyetlen kompromittált, hosszú élettartamú kulcs akár egy rövid időablak alatt is. A rövidebb érvényességi idő logikája egyszerű: ha egy kulcs elveszik vagy ellopják, a támadó jóval szűkebb időkereten belül tud visszaélni vele.

A Microsoft azt is jelezte, hogy a jövőben akár a 30 napos limitet is tovább csökkentheti, ha a biztonsági helyzet ezt indokolttá teszi – bár elismeri, hogy a 30 nap alatti értékek már komoly kényelmetlenséget okoznának a fejlesztők mindennapi munkájában.

Mit kell tenniük a fejlesztőknek?

A változás különösen azokat érinti, akik automatizált CI/CD-folyamataikban API-kulcsokkal végzik a csomagok közzétételét. A Microsoft több konkrét ajánlást is megfogalmazott:

  • Átállás a NuGet Trusted Publishing megoldásra: A vállalat elsősorban ezt javasolja. A 2025 szeptemberében bevezetett Trusted Publishing OpenID Connect-alapú hitelesítést alkalmaz: rövid élettartamú identitástokeneket validál konfigurált szabályokhoz képest, és ezek alapján ideiglenes API-kulcsokat bocsát ki. Nincs hosszú élettartamú titok, amit el lehetne lopni.
  • GitHub Actions és GitLab támogatás: A Trusted Publishingre való migrációt a Microsoft jelenleg GitHub Actions és GitLab felhasználók számára támogatja azonnal.
  • Automatizált munkafolyamatok frissítése: Akik továbbra is hagyományos API-kulcsokat kívánnak használni, azoknak gondoskodniuk kell arról, hogy rendszereik támogassák a sűrűbb kulcsrotációt, és hogy a kulcsok jogosultságai a lehető legszűkebbre legyenek szabva.
  • Manuális csomagközzétételhez webes felület: Azoknak, akik nem automatizált módon adnak ki csomagokat, a Microsoft a NuGet.org webes felületének használatát javasolja API-kulcs helyett.

Mi az a NuGet, és miért fontos ez szélesebb körben?

A NuGet a Microsoft .NET fejlesztői platformjának hivatalos csomagkezelője, amelyen keresztül a fejlesztők előre elkészített kódkönyvtárakat érhetnek el és oszthatnak meg egymással. Ez a fajta újrafelhasználhatóság alapvetően gyorsítja a szoftverfejlesztést, ugyanakkor egyben kockázatot is hordoz: ha egy széles körben használt csomag kompromittálódik, a hatás lavinaszerűen terjedhet tovább a függőségi láncon keresztül.

Az API-kulcsok élettartamának csökkentése önmagában nem szünteti meg az ellátási lánc elleni támadások lehetőségét, de jelentősen szűkíti azt az időablakot, amelyen belül egy ellopott kulccsal visszaélhetnek. A lépés illeszkedik abba a szélesebb iparági trendbe, amelynek során a fejlesztői platformok egyre inkább a rövid élettartamú, dinamikusan kibocsátott hitelesítési megoldások felé mozdulnak el a statikus, hosszú érvényességű titkok helyett.

Forrás: Neowin

Ha tetszett a cikk, kérlek oszd meg mással is:

Kategóriák

További cikkeink

2025.03.24.
Brutális sebesség jön az SSD-knél – a PCIe 7.0 hozza el a 512 GB/s korszakát
A technológia folyamatosan gyorsul, de a PCI Express 7.0 szabvány bevezetésével…
2025.02.27.
Kibertámadás áldozatai lettek népszerű Chrome-bővítmények – 3,2 millió felhasználó érintett
Egy nagyszabású kibertámadás során hackerek feltörtek 16 népszerű Chrome-bővítményt, köztük az…
2025.02.19.
90%-os kedvezmény: Népszerű lopakodós játék mindössze 2 dollárért a Steamen
A játékosok most hatalmas kedvezménnyel szerezhetik be az egyik legnépszerűbb ’stealth’…
Intel felfüggesztette bug bounty programját
Kép: Tom's Hardware
2026.09.20.
Intel felfüggesztette bug bounty programját
Az Intel felfüggesztette hibajavadalmazási programját, amely akár 100 000 dollárt is…
Intel Arc jövője: Celestial törölve, Druid a tét
Kép: TechRadar
2026.09.20.
Intel Arc jövője: Celestial törölve, Druid a tét
Az Intel Arc Battlemage kártyák mára elvesztették értéküket, a Celestial generáció…
DLSS 5 Neural Rendering Intel Arc 140V-n: 3-5 FPS
Kép: Wccftech
2026.09.20.
DLSS 5 Neural Rendering Intel Arc 140V-n: 3-5 FPS
Egy modder sikeresen futtatta az NVIDIA DLSS 5 Neural Renderinget Intel…
Acer Nitro XV273U F5: 540 Hz-es QHD gaming monitor
Kép: Tom's Hardware
2026.09.20.
Acer Nitro XV273U F5: 540 Hz-es QHD gaming monitor
Az Acer Nitro XV273U F5 egyszerre kínál 540 Hz-es QHD felbontást…
ASUS BIOS-frissítés AM5 alaplapokhoz CXMT DDR5 memóriához
Kép: Wccftech
2026.09.20.
ASUS BIOS-frissítés AM5 alaplapokhoz CXMT DDR5 memóriához
Az ASUS új BIOS-frissítéseket készít AM5-ös alaplapjaihoz, amelyek kifejezetten a CXMT-alapú…
2026.09.19.
Intel Nova Lake CPU: minden, amit eddig tudunk
Az Intel Nova Lake processzor egyre több részlete szivárog ki. Összegyűjtöttük…
Euclyd: Samsung befektetés az NVIDIA-kihívóba
Kép: TechRadar
2026.09.19.
Euclyd: Samsung befektetés az NVIDIA-kihívóba
A holland Euclyd startup 231 millió dollárt gyűjtött be, köztük a…
AMD EPYC Venice: 256 magos chip, kétszer gyorsabb a Vera-nál
Kép: Tom's Hardware
2026.09.19.
AMD EPYC Venice: 256 magos chip, kétszer gyorsabb a Vera-nál
Az AMD hivatalos benchmarkokat tett közzé az EPYC Venice szerverprocesszorokhoz: a…