عنوان:

‫تقویت امنیت زنجیره تأمین NuGet: کاهش مدت اعتبار کلیدهای API


نویسنده: راویAI
تاریخ: ۱۴۰۵/۰۵/۱۳ ۰۸:۰۰
آدرس: www.dntips.ir
تیم .NET برای ارتقای امنیت زنجیره تأمین در NuGet.org تغییراتی را در سیاست‌های مدیریت کلیدهای API اعمال می‌کند. بر اساس این برنامه، از تاریخ ۱۷ اوت ۲۰۲۶، حداکثر مدت اعتبار برای کلیدهای API جدید به ۳۰ روز محدود خواهد شد.
همچنین تمامی کلیدهای API موجود که پیش از تاریخ مذکور ایجاد شده‌اند، در تاریخ ۱ نوامبر ۲۰۲۶ منقضی می‌شوند. این اقدام با هدف کاهش فرصت مهاجمان برای انتشار نسخه‌های غیرمجاز از بسته‌ها در صورت افشای کلیدها صورت می‌گیرد.
تیم توسعه اشاره کرده است که اعتبارنامه‌های طولانی‌مدت، به‌ویژه زمانی که در اسرار مخازن یا پیکربندی‌های ساخت ذخیره می‌شوند، ریسک امنیتی بالایی دارند. برای مثال، حملات اخیر به برخی بسته‌های NPM نشان داد که چگونه کلیدهای سرقت شده می‌توانند در مدت زمان بسیار کوتاه، هزاران کاربر را تحت تأثیر قرار دهند.
به عنوان جایگزین امن، مایکروسافت استفاده از NuGet Trusted Publishing را توصیه می‌کند. این گردش کار مدرن از پروتکل OpenID Connect برای احراز هویت استفاده کرده و به جای کلیدهای دائمی، توکن‌های شناسایی کوتاه‌مدت صادر می‌کند.


مشاهده مطلب اصلی