Microsoft, NuGet API Anahtarlarının Geçerlilik Süresini 30 Güne İndiriyor

Microsoft,.NET ekosisteminin merkezinde yer alan NuGet.org paket deposunda tedarik zinciri güvenliğini güçlendirmek için kritik bir adım atıyor. Şirket, yeni oluşturulan API anahtarlarının geçerlilik süresini 365 günden 30 güne indireceğini duyurdu. Bu uygulama, 17 Ağustos 2026 tarihinden itibaren devreye alınacak.
Bir API anahtarı, geliştiricilerin yazılım paketlerini yayınlamasına olanak tanıyan bir parola işlevi görüyor. Bu anahtarların kod depolarında veya CI/CD süreçlerinde açıkta kalması, saldırganların sisteme sızarak kötü niyetli paketler yayınlamasına yol açabiliyor.
Şirket, geliştiricileri Trusted Publishing yöntemini kullanmaya teşvik ediyor. Eylül 2025'te kullanıma sunulan bu sistem, kalıcı API anahtarları yerine OpenID Connect (OIDC) kimlik doğrulamasını temel alıyor. Bu yöntem, yayınlama taleplerini onayladıktan sonra sadece o oturuma özel geçici bir anahtar üretiyor ve işlem sonunda bu anahtarı otomatik olarak geçersiz kılıyor. Böylece kaynak kodlarında veya otomasyon sistemlerinde uzun süre saklanan statik kimlik bilgilerine olan ihtiyaç ortadan kalkıyor.
17 Ağustos 2026 tarihinden önce oluşturulmuş mevcut anahtarlar, 1 Kasım 2026 tarihine kadar geçerli kalmaya devam edecek. Bu tarihten sonra söz konusu anahtarların işlevselliği sona ereceği için geliştiricilerin yeni anahtarlar üretmesi veya Trusted Publishing sistemine geçiş yapması zorunlu hale gelecek. Microsoft, özellikle GitHub Actions veya GitLab kullanan ekiplerin bu geçişi hızlandırmasını öneriyor. Diğer platformları kullanan geliştiricilerin ise 30 günlük anahtar rotasyonunu destekleyen iş akışlarını yapılandırmaları ve anahtar izinlerini minimum düzeyde tutmaları gerekiyor.


