Microsoft объявила, что с 17 августа 2026 года новые ключи API NuGet.org будут иметь ограниченный срок действия — всего 30 дней вместо прежних 365 дней. Компания объяснила такой шаг стремлением усилить безопасность цепочки поставок в экосистеме NuGet и снизить риск утечки долгосрочных учётных данных.

У ключей API, созданных до 17 августа 2026 года, срок действия истечёт 1 ноября.
NuGet — это менеджер пакетов Microsoft.NET, предоставляющий разработчикам доступ к готовым библиотекам для уменьшения дублирования кода. Теперь Microsoft рекомендует разработчикам перейти на NuGet Trusted Publishing, использующий аутентификацию на основе OpenID Connect. Trusted Publishing, запущенный в сентябре 2025 года. Он проверяет краткосрочные токены идентификации на соответствие настроенным политикам для выдачи временных ключей API. Компания заявила, что переход на Trusted Publishing поддерживается для пользователей GitHub Actions и GitLab.
В качестве обоснования изменений Microsoft привела недавнюю утечку учётных данных, связанную с пакетом NPM для консоли NX, который был злонамеренно обновлён и активирован 6000 раз всего за 36 минут, прежде чем был удалён. Это произошло из‑за кражи учётных данных.
Издателям, планирующим продолжать использовать ключи API, необходимо обновить свои автоматизированные рабочие процессы, чтобы обеспечить поддержку более коротких сроков действия ключей и узкую область действия разрешений. Тем, кто планирует выпускать пакеты вручную, Microsoft рекомендует использовать публикацию через веб‑интерфейс на NuGet.org.
В июне Microsoft заблокировала доступ к десяткам своих проектов с открытым исходным кодом на GitHub после того, как хакеры смогли взломать эти проекты и внедрить в их код вредоносное ПО для кражи паролей. Многие из затронутых проектов были связаны с облачным сервисом Microsoft Azure и другими инструментами, используемыми разработчиками для создания кода в приложениях для вайб‑кодинга, таких как Claude Code, интерфейса командной строки Gemini и VS Code.
Источник: habr.com