Microsoft: «miles de compilaciones se paralizarán el 1 de noviembre». NuGet revoca las claves API anuales

Microsoft: «miles de compilaciones se paralizarán el 1 de noviembre». NuGet revoca las claves API anuales

Los desarrolladores tendrán que replantear lo que durante años funcionó sin problemas.

image

Las claves de acceso de larga duración facilitaron durante años la publicación de paquetes de software, pero al mismo tiempo dieron a los atacantes demasiado tiempo para actuar. Según Microsoft, a partir del 17 de agosto de 2026 NuGet.org reducirá la duración máxima de las nuevas claves de API de 365 a 30 días.

Todas las claves creadas antes de esa fecha dejarán de funcionar el 1 de noviembre de 2026. Los desarrolladores deberán actualizar los sistemas de compilación y publicación automatizados, de lo contrario, tras expirar las claves las nuevas versiones de los paquetes no llegarán al repositorio.

La clave de API sirve en la práctica como una contraseña para cargar paquetes. Los desarrolladores suelen almacenar esos datos en la configuración de compilación, en secretos del repositorio u otros sistemas. En caso de filtración, una clave de larga duración permite publicar durante meses actualizaciones falsas o maliciosas en nombre del propietario del proyecto.

El equipo de .NET recordó el reciente hackeo del paquete NX Console para NPM. El atacante obtuvo credenciales y publicó una versión maliciosa que se activó 6000 veces en 36 minutos antes de ser eliminada. Reducir la duración no evita el robo de la clave, pero disminuye el tiempo disponible para su uso.

En lugar de secretos permanentes, NuGet ofrece Trusted Publishing. El mecanismo utiliza OpenID Connect y emite una clave temporal solo para una operación de publicación. NuGet.org verifica el repositorio, el script de compilación y el entorno especificado, tras lo cual anula automáticamente el acceso.

A los desarrolladores que conserven las claves de API por ahora se les recomienda comprobar todos los procesos de publicación, configurar el cambio de claves cada 30 días y limitar los permisos a los paquetes estrictamente necesarios. No se deben guardar las claves en el código fuente ni en los registros, y los datos comprometidos deben eliminarse de inmediato.