NuGet-Sicherheit: Microsoft verkürzt Gültigkeit von API-Keys auf 30 Tage

vor 1 Tag 1

Microsoft arbeitet an einer verstärkten Supply-Chain-Sicherheit für seinen .NET-Paketmanager NuGet: Die API-Key-Lebensdauer beträgt künftig nur noch maximal 30 Tage. Das soll die Gefahr verringern, dass Angreifer ergatterte Keys weiterverwenden und Schadpakete hochladen, denn ein NuGet-API-Key ist laut Microsoft im Grunde ein Passwort für das Veröffentlichen von Paketen. Das empfohlene Vorgehen für das Veröffentlichen von NuGet-Paketen ist Trusted Publishing als neuere Alternative zu API-Keys.

Die Umstellung folgt einem zweistufigen Plan:

  • Ab dem 17. August 2026 erstellte API-Keys haben eine Gültigkeitsdauer von maximal 30 Tagen. Die bisherige Dauer von 365 Tagen ist damit nicht mehr möglich.
  • Am 1. November 2026 verlieren alle API-Keys, die vor dem 17. August erstellt wurden, ihre Gültigkeit.
betterCode() .NET 11.0

(Bild: King / stock.adobe.com)

Das ist neu in .NET 11.0: Am 17. November 2026 erfahren .NET-Developer auf der Online-Konferenz betterCode() .NET 11.0, was sich für sie ändert – in SDK und Runtime, C# 15.0, ASP.NET Core, Blazor und mehr. Tickets zum Frühbucherpreis sind im Online-Shop verfügbar.

Microsoft plädiert statt für den Einsatz von API-Keys für den Wechsel zu Trusted Publishing. Diese Methode besteht seit September 2025 und basiert auf der Authentifizierung von CI/CD-Workflows zu NuGet.org via OpenID Connect (OIDC). Sie soll mehrere Vorteile bieten: Unter anderem verzichtet sie auf langlebige Veröffentlichungs-Secrets innerhalb eines Repos oder CI/CD-Systems ebenso wie auf User-gepflegte Secrets und Secret Rotation. Es kommen dort einmalig verwendbare NuGet-API-Keys zum Einsatz, die bereits nach rund einer Stunde ablaufen.

Auf Microsoft Learn finden Developer weitere Details zu Trusted Publishing.

Für Entwicklerinnen und Entwickler, die zunächst nicht auf Trusted Publishing umsteigen möchten, hat Microsoft Handlungsempfehlungen veröffentlicht. Beispielsweise sollen sie alle Keys identifizieren, die vor dem 17. August 2026 erstellt wurden sowie grundsätzlich NuGet-API-Keys nie in Logs einschließen, verlorene oder sichtbar gewordene API-Keys unverzüglich löschen und eine Migration zu Trusted Publishing planen.

Dabei gilt: Wer GitHub Actions oder GitLab verwendet, soll direkt mit der Migration beginnen. In anderen Veröffentlichungsumgebungen sollen Developer sicherstellen, dass der Workflow mit der kürzeren API-Key-Gültigkeit umgehen kann.

Microsoft behält sich vor, die Gültigkeitsdauer künftig noch weiter zu reduzieren. Weitere Informationen sind im .NET-Blog zu finden.

(mai)

Gesamten Artikel lesen