微軟套件管理平臺NuGet團隊宣布,自2026年8月17日起,NuGet.org新建立的API金鑰最長效期將由365天縮短為30天,所有在此日期前建立的既有金鑰則會於11月1日失效。使用API金鑰透過CI/CD流程發布NuGet套件的維護者,應提前檢查自動化設定,以免金鑰到期造成套件發布中斷。
NuGet團隊指出,API金鑰相當於套件發布密碼,若長期存放在儲存庫或CI/CD系統的密鑰設定中,或在不同系統之間複製,一旦外洩,攻擊者便可能在較長時間內冒用憑證,發布未經授權的套件版本。縮短效期無法消除金鑰遭竊風險,但可限制外洩憑證可被利用的時間,降低單次洩漏可能造成的影響。
此次調整分兩階段實施,8月17日起,新金鑰最長只能設定30天效期,原有365天選項將取消,而11月1日起,8月17日前建立的金鑰不論原定效期為何,都將無法再用於NuGet.org發布套件。維護者若仍依賴既有金鑰,必須在期限前更新相關設定。
官方建議套件維護者改用2025年9月推出的可信發布(Trusted Publishing)機制,以OpenID Connect(OIDC)驗證CI/CD工作負載。發布流程會將GitHub Actions或GitLab核發的短期權杖交給NuGet.org,NuGet.org驗證權杖內容是否符合套件擁有者設定的儲存庫、工作流程及環境條件後,再核發有效1小時的臨時API金鑰。
採用可信發布後,開發團隊不必在原始碼儲存庫或CI/CD系統中保存可重複使用的長效發布金鑰,也不需要自行定期輪替。每個OIDC權杖只能兌換一次臨時API金鑰,工作流程應在實際發布套件前才提出申請,以免金鑰在發布作業開始前到期。
Comments (0)