Erhöhte Sicherheit für den .NET-Paketmanager
Microsoft hat eine bedeutende Änderung für die Sicherheit der Supply-Chain im .NET-Ökosystem angekündigt. Um das Risiko durch kompromittierte Zugangsdaten zu minimieren, wird die maximale Gültigkeitsdauer von API-Keys für den Paketmanager NuGet drastisch reduziert. Da ein solcher Key technisch gesehen wie ein Passwort für die Veröffentlichung von Softwarepaketen fungiert, stellt eine lange Laufzeit ein erhebliches Sicherheitsrisiko dar. Sollten Angreifer in den Besitz eines Keys gelangen, könnten sie über einen längeren Zeitraum unbemerkt Schadsoftware in das NuGet-Repository einschleusen.
Zeitplan für die Umstellung
Die Anpassung erfolgt in zwei Phasen, um Entwicklern und Unternehmen ausreichend Zeit für die Umstellung ihrer Workflows zu geben:
* **Ab dem 17. August 2026:** Alle neu generierten API-Keys sind auf eine maximale Laufzeit von 30 Tagen begrenzt. Die bisher übliche Gültigkeit von einem Jahr (365 Tage) ist ab diesem Stichtag nicht mehr möglich.
* **Ab dem 1. November 2026:** Zu diesem Datum verlieren sämtliche API-Keys ihre Gültigkeit, die vor dem 17. August 2026 erstellt wurden. Nutzer sind daher angehalten, ihre bestehenden Schlüssel rechtzeitig zu ersetzen.
Trusted Publishing als moderne Alternative
Microsoft empfiehlt Entwicklern ausdrücklich den Umstieg auf „Trusted Publishing“. Diese Methode wurde bereits im September 2025 eingeführt und basiert auf OpenID Connect (OIDC). Dabei authentifizieren sich CI/CD-Workflows direkt gegenüber NuGet.org, ohne dass manuelle, langlebige Geheimnisse (Secrets) im Repository oder im CI/CD-System hinterlegt werden müssen.
Die Vorteile von Trusted Publishing liegen auf der Hand: Da keine statischen Secrets mehr verwaltet werden müssen, entfällt die Notwendigkeit einer regelmäßigen manuellen Rotation. Stattdessen kommen kurzlebige API-Keys zum Einsatz, die automatisch nach etwa einer Stunde ablaufen. Dies reduziert die Angriffsfläche massiv.
Handlungsempfehlungen für Entwickler
Wer den Umstieg auf Trusted Publishing derzeit noch nicht vollziehen kann, sollte dennoch proaktiv handeln, um einen reibungslosen Betrieb zu gewährleisten:
* **Bestandsaufnahme:** Identifizieren Sie alle API-Keys, die vor dem 17. August 2026 erstellt wurden, um diese rechtzeitig zu ersetzen.
* **Sicherheitsrichtlinien:** Achten Sie strikt darauf, NuGet-API-Keys niemals in Log-Dateien auszugeben. Sollte ein Key versehentlich öffentlich werden oder verloren gehen, muss dieser sofort gelöscht werden.
* **Workflow-Anpassung:** Prüfen Sie, ob Ihre aktuellen Veröffentlichungsumgebungen mit der kürzeren Gültigkeitsdauer von 30 Tagen kompatibel sind. Insbesondere Nutzer von GitHub Actions oder GitLab sollten die Migration auf Trusted Publishing bevorzugt einplanen.
Microsoft schließt nicht aus, die Gültigkeitsdauer in Zukunft weiter zu verkürzen, um die Sicherheit des Ökosystems kontinuierlich zu verbessern. Detaillierte technische Anleitungen und weitere Informationen zur Implementierung finden Entwickler im offiziellen .NET-Blog sowie auf Microsoft Learn.