Microsoft verkürzt NuGet-API-Schlüssel ab 17. August auf 30 Tage
Microsoft verschärft die Absicherung von NuGet.org und verkürzt die Laufzeit von API-Schlüsseln deutlich. Ab dem 17. August 2026 gelten neue Grenzen, bestehende Schlüssel verlieren zum 1. November ihre Gültigkeit.
Im .NET Blog von Microsoft kündigte das .NET Team am 3. August 2026 an, dass neue API-Schlüssel für NuGet.org ab dem 17. August 2026 nur noch maximal 30 Tage gültig sind. Eine Laufzeit von 365 Tagen entfällt für neue Schlüssel vollständig. Alle API-Schlüssel, die vor diesem Datum erstellt wurden, laufen am 1. November 2026 ab. Microsoft begründet den Schritt mit der Absicherung des NuGet-Ökosystems.
Gestohlene Schlüssel als Risiko
Microsoft beschreibt API-Schlüssel und Personal Access Tokens als häufigen Angriffsvektor. Ein NuGet.org-API-Schlüssel sei „effectively a password for publishing packages“. Wenn ein langlebiger Schlüssel in Repository-Secrets, Build-Konfigurationen oder zwischen Systemen kopiert werde, erhalte ein Angreifer nach einer Offenlegung über längere Zeit Zugriff. Als Beispiel nennt Microsoft das kompromittierte NX Console NPM Package. Laut Microsoft wurde das bösartige Paket nach gestohlenen Zugangsdaten 6000 Mal in 36 Minuten aktiviert.
Trusted Publishing statt Dauergeheimnis
Als Alternative empfiehlt Microsoft den Umstieg auf NuGet Trusted Publishing. Das Verfahren wurde laut Microsoft im September 2025 eingeführt und nutzt OpenID Connect für die Anmeldung aus CI/CD-Workflows. Dabei übermittelt der Workflow ein signiertes, kurzlebiges Identitätstoken an die Publishing-Pipeline. NuGet.org prüft dieses Token gegen eine vom Paketinhaber konfigurierte Richtlinie und stellt für den jeweiligen Veröffentlichungsvorgang einen temporären API-Schlüssel aus.
Stichtag Anfang November
Der eigentliche Umstellungsplan besteht aus zwei Terminen: Am 17. August 2026 greift die 30-Tage-Grenze für neue Schlüssel, am 1. November 2026 verfallen alle vor dem 17. August erstellten Schlüssel.
Dieser Artikel wurde KI-generiert erstellt. Die Themenauswahl trifft die Redaktion, die redaktionelle Verantwortung liegt bei KI-Prüfstand.