NuGet API-kulcsok: csak 30 nap az új limit

A Microsoft komoly biztonsági lépésre szánta el magát a NuGet csomagkezelő ökoszisztémájában: 2026. augusztus 17-től az újonnan létrehozott NuGet.org API-kulcsok élettartamát mindössze 30 napban maximálja, szemben a korábban elérhető 365 napos opcióval. A döntés mögött a hitelesítő adatok hosszú élettartamából fakadó biztonsági kockázatok csökkentése áll, és az intézkedés közvetlen hatással lesz minden .NET-fejlesztőre, aki automatizált munkafolyamatokban támaszkodik ilyen kulcsokra.

Mi változik és mikor lép érvénybe az új NuGet API-kulcs-szabály?

A Microsoft bejelentése szerint az új korlátozás 2026. augusztus 17-jén lép életbe. Ettől a naptól kezdve kizárólag legfeljebb 30 napos érvényességű API-kulcsokat lehet majd létrehozni a NuGet.org platformon. Azok a kulcsok, amelyeket még az említett dátum előtt állítottak ki, egy átmeneti időszakot kapnak: 2026. november 1-jén minden korábban kibocsátott API-kulcs automatikusan lejár, függetlenül attól, hogy eredetileg mikor hozták létre és milyen futamidőre szóltak.

Ez a kettős határidő praktikus felkészülési időt ad a fejlesztők és csapatok számára, de egyben azt is jelenti, hogy nem lehet egyszerűen kivárni: a meglévő, hosszabb érvényességű kulcsokra épülő munkafolyamatokat is át kell alakítani.

Miért döntött így a Microsoft? – Egy konkrét incidens is szerepet játszott

A Redmond-i vállalat elsősorban az ellátási lánc biztonságának megerősítésével indokolta a döntést. A hosszú érvényességű hitelesítő adatok régóta ismert kockázatot jelentenek: ha egy API-kulcs illetéktelen kezekbe kerül, a támadó hónapokig vagy akár egy teljes évig visszaélhet vele, mire a sérülés felderül.

A Microsoft egy friss, valós példát is felhozott az intézkedés szükségességének alátámasztására. Az NX console NPM-csomag körüli incidens során ellopott hitelesítő adatokkal a támadók kártékony frissítést juttattak be a csomagba, amelyet mindössze 36 perc alatt 6 000-szer aktiváltak, mielőtt sikerült eltávolítani. Ez a eset jól szemlélteti, mekkora kárt okozhat egyetlen kompromittált, hosszú élettartamú kulcs akár egy rövid időablak alatt is. A rövidebb érvényességi idő logikája egyszerű: ha egy kulcs elveszik vagy ellopják, a támadó jóval szűkebb időkereten belül tud visszaélni vele.

A Microsoft azt is jelezte, hogy a jövőben akár a 30 napos limitet is tovább csökkentheti, ha a biztonsági helyzet ezt indokolttá teszi – bár elismeri, hogy a 30 nap alatti értékek már komoly kényelmetlenséget okoznának a fejlesztők mindennapi munkájában.

Mit kell tenniük a fejlesztőknek?

A változás különösen azokat érinti, akik automatizált CI/CD-folyamataikban API-kulcsokkal végzik a csomagok közzétételét. A Microsoft több konkrét ajánlást is megfogalmazott:

  • Átállás a NuGet Trusted Publishing megoldásra: A vállalat elsősorban ezt javasolja. A 2025 szeptemberében bevezetett Trusted Publishing OpenID Connect-alapú hitelesítést alkalmaz: rövid élettartamú identitástokeneket validál konfigurált szabályokhoz képest, és ezek alapján ideiglenes API-kulcsokat bocsát ki. Nincs hosszú élettartamú titok, amit el lehetne lopni.
  • GitHub Actions és GitLab támogatás: A Trusted Publishingre való migrációt a Microsoft jelenleg GitHub Actions és GitLab felhasználók számára támogatja azonnal.
  • Automatizált munkafolyamatok frissítése: Akik továbbra is hagyományos API-kulcsokat kívánnak használni, azoknak gondoskodniuk kell arról, hogy rendszereik támogassák a sűrűbb kulcsrotációt, és hogy a kulcsok jogosultságai a lehető legszűkebbre legyenek szabva.
  • Manuális csomagközzétételhez webes felület: Azoknak, akik nem automatizált módon adnak ki csomagokat, a Microsoft a NuGet.org webes felületének használatát javasolja API-kulcs helyett.

Mi az a NuGet, és miért fontos ez szélesebb körben?

A NuGet a Microsoft .NET fejlesztői platformjának hivatalos csomagkezelője, amelyen keresztül a fejlesztők előre elkészített kódkönyvtárakat érhetnek el és oszthatnak meg egymással. Ez a fajta újrafelhasználhatóság alapvetően gyorsítja a szoftverfejlesztést, ugyanakkor egyben kockázatot is hordoz: ha egy széles körben használt csomag kompromittálódik, a hatás lavinaszerűen terjedhet tovább a függőségi láncon keresztül.

Az API-kulcsok élettartamának csökkentése önmagában nem szünteti meg az ellátási lánc elleni támadások lehetőségét, de jelentősen szűkíti azt az időablakot, amelyen belül egy ellopott kulccsal visszaélhetnek. A lépés illeszkedik abba a szélesebb iparági trendbe, amelynek során a fejlesztői platformok egyre inkább a rövid élettartamú, dinamikusan kibocsátott hitelesítési megoldások felé mozdulnak el a statikus, hosszú érvényességű titkok helyett.

Forrás: Neowin

Ha tetszett a cikk, kérlek oszd meg mással is:

Kategóriák

További cikkeink

2025.03.24.
Brutális sebesség jön az SSD-knél – a PCIe 7.0 hozza el a 512 GB/s korszakát
A technológia folyamatosan gyorsul, de a PCI Express 7.0 szabvány bevezetésével…
2025.02.27.
Kibertámadás áldozatai lettek népszerű Chrome-bővítmények – 3,2 millió felhasználó érintett
Egy nagyszabású kibertámadás során hackerek feltörtek 16 népszerű Chrome-bővítményt, köztük az…
2025.02.19.
90%-os kedvezmény: Népszerű lopakodós játék mindössze 2 dollárért a Steamen
A játékosok most hatalmas kedvezménnyel szerezhetik be az egyik legnépszerűbb ’stealth’…
MyOffice összeomlás: az orosz Office-váltó csődön van
Kép: TechRadar
2026.08.13.
MyOffice összeomlás: az orosz Office-váltó csődön van
Az orosz Microsoft Office-alternatíva, a MyOffice bezárta fejlesztői irodáit, és több…
Lenovo Hybrid AI: miért nem elég csak a felhő?
Kép: Lenovo StoryHub
2026.08.13.
Lenovo Hybrid AI: miért nem elég csak a felhő?
A Lenovo IDG-elnöke szerint a jövő AI-ja hibrid: nem csak felhőből,…
Lenovo: rekordnegyedév, $26,9 milliárdos bevétel
Kép: Lenovo StoryHub
2026.08.13.
Lenovo: rekordnegyedév, $26,9 milliárdos bevétel
A Lenovo a 2026/27-es pénzügyi év első negyedévében 26,9 milliárd dolláros…
Lenovo Project Swan: vízszintesen görgő OLED laptopképernyő
Kép: HotHardware
2026.08.12.
Lenovo Project Swan: vízszintesen görgő OLED laptopképernyő
A Lenovo Project Swan egy kiszivárgott ThinkBook-koncepció, amely vízszintesen kinyíló, görgethető…
Windows 10 KB5120249: megjelent a 2026. augusztusi frissítés
Kép: Neowin
2026.08.12.
Windows 10 KB5120249: megjelent a 2026. augusztusi frissítés
A Microsoft kiadta a Windows 10 2026. augusztusi Patch Tuesday frissítését…
MAI-Code-1.1-Flash: Microsoft új kódoló modellje
Kép: Neowin
2026.08.12.
MAI-Code-1.1-Flash: Microsoft új kódoló modellje
A Microsoft kiadta a MAI-Code-1.1-Flash modellt: 22%-kal jobb teljesítmény, 25%-kal kevesebb…
Xbox szolgáltatáskimaradás: Microsoft elmagyarázza a hibát
Kép: Neowin
2026.08.11.
Xbox szolgáltatáskimaradás: Microsoft elmagyarázza a hibát
A Microsoft Xbox-technikai igazgatója részletezte a két hete történt nagy kimaradás…
Windows-licencdíj emelkedik: drágulnak a laptopok
Kép: Windows Central
2026.08.11.
Windows-licencdíj emelkedik: drágulnak a laptopok
A Microsoft 7–10%-kal emeli a Windows OEM-licencdíjait – ez jóval nagyobb…