A Microsoft komoly biztonsági lépésre szánta el magát a NuGet csomagkezelő ökoszisztémájában: 2026. augusztus 17-től az újonnan létrehozott NuGet.org API-kulcsok élettartamát mindössze 30 napban maximálja, szemben a korábban elérhető 365 napos opcióval. A döntés mögött a hitelesítő adatok hosszú élettartamából fakadó biztonsági kockázatok csökkentése áll, és az intézkedés közvetlen hatással lesz minden .NET-fejlesztőre, aki automatizált munkafolyamatokban támaszkodik ilyen kulcsokra.
Mi változik és mikor lép érvénybe az új NuGet API-kulcs-szabály?
A Microsoft bejelentése szerint az új korlátozás 2026. augusztus 17-jén lép életbe. Ettől a naptól kezdve kizárólag legfeljebb 30 napos érvényességű API-kulcsokat lehet majd létrehozni a NuGet.org platformon. Azok a kulcsok, amelyeket még az említett dátum előtt állítottak ki, egy átmeneti időszakot kapnak: 2026. november 1-jén minden korábban kibocsátott API-kulcs automatikusan lejár, függetlenül attól, hogy eredetileg mikor hozták létre és milyen futamidőre szóltak.
Ez a kettős határidő praktikus felkészülési időt ad a fejlesztők és csapatok számára, de egyben azt is jelenti, hogy nem lehet egyszerűen kivárni: a meglévő, hosszabb érvényességű kulcsokra épülő munkafolyamatokat is át kell alakítani.
Miért döntött így a Microsoft? – Egy konkrét incidens is szerepet játszott
A Redmond-i vállalat elsősorban az ellátási lánc biztonságának megerősítésével indokolta a döntést. A hosszú érvényességű hitelesítő adatok régóta ismert kockázatot jelentenek: ha egy API-kulcs illetéktelen kezekbe kerül, a támadó hónapokig vagy akár egy teljes évig visszaélhet vele, mire a sérülés felderül.
A Microsoft egy friss, valós példát is felhozott az intézkedés szükségességének alátámasztására. Az NX console NPM-csomag körüli incidens során ellopott hitelesítő adatokkal a támadók kártékony frissítést juttattak be a csomagba, amelyet mindössze 36 perc alatt 6 000-szer aktiváltak, mielőtt sikerült eltávolítani. Ez a eset jól szemlélteti, mekkora kárt okozhat egyetlen kompromittált, hosszú élettartamú kulcs akár egy rövid időablak alatt is. A rövidebb érvényességi idő logikája egyszerű: ha egy kulcs elveszik vagy ellopják, a támadó jóval szűkebb időkereten belül tud visszaélni vele.
A Microsoft azt is jelezte, hogy a jövőben akár a 30 napos limitet is tovább csökkentheti, ha a biztonsági helyzet ezt indokolttá teszi – bár elismeri, hogy a 30 nap alatti értékek már komoly kényelmetlenséget okoznának a fejlesztők mindennapi munkájában.
Mit kell tenniük a fejlesztőknek?
A változás különösen azokat érinti, akik automatizált CI/CD-folyamataikban API-kulcsokkal végzik a csomagok közzétételét. A Microsoft több konkrét ajánlást is megfogalmazott:
- Átállás a NuGet Trusted Publishing megoldásra: A vállalat elsősorban ezt javasolja. A 2025 szeptemberében bevezetett Trusted Publishing OpenID Connect-alapú hitelesítést alkalmaz: rövid élettartamú identitástokeneket validál konfigurált szabályokhoz képest, és ezek alapján ideiglenes API-kulcsokat bocsát ki. Nincs hosszú élettartamú titok, amit el lehetne lopni.
- GitHub Actions és GitLab támogatás: A Trusted Publishingre való migrációt a Microsoft jelenleg GitHub Actions és GitLab felhasználók számára támogatja azonnal.
- Automatizált munkafolyamatok frissítése: Akik továbbra is hagyományos API-kulcsokat kívánnak használni, azoknak gondoskodniuk kell arról, hogy rendszereik támogassák a sűrűbb kulcsrotációt, és hogy a kulcsok jogosultságai a lehető legszűkebbre legyenek szabva.
- Manuális csomagközzétételhez webes felület: Azoknak, akik nem automatizált módon adnak ki csomagokat, a Microsoft a NuGet.org webes felületének használatát javasolja API-kulcs helyett.
Mi az a NuGet, és miért fontos ez szélesebb körben?
A NuGet a Microsoft .NET fejlesztői platformjának hivatalos csomagkezelője, amelyen keresztül a fejlesztők előre elkészített kódkönyvtárakat érhetnek el és oszthatnak meg egymással. Ez a fajta újrafelhasználhatóság alapvetően gyorsítja a szoftverfejlesztést, ugyanakkor egyben kockázatot is hordoz: ha egy széles körben használt csomag kompromittálódik, a hatás lavinaszerűen terjedhet tovább a függőségi láncon keresztül.
Az API-kulcsok élettartamának csökkentése önmagában nem szünteti meg az ellátási lánc elleni támadások lehetőségét, de jelentősen szűkíti azt az időablakot, amelyen belül egy ellopott kulccsal visszaélhetnek. A lépés illeszkedik abba a szélesebb iparági trendbe, amelynek során a fejlesztői platformok egyre inkább a rövid élettartamú, dinamikusan kibocsátott hitelesítési megoldások felé mozdulnak el a statikus, hosszú érvényességű titkok helyett.
Forrás: Neowin













