NuGet API Anahtarı Süresi Kısalıyor: Yeni Güvenlik Planı
NuGet.org’a paket yayımlayan geliştiriciler için tedarik zinciri güvenliği tarafında önemli bir değişiklik yolda. Microsoft, uzun ömürlü API anahtarlarının açığa çıkmasından kaynaklanan riski azaltmak için hem anahtar sürelerini kısaltacak hem de OpenID Connect tabanlı Trusted Publishing akışını öne çıkaracak. Bu yazıda.NET ekibinin duyurduğu takvimi, değişikliğin gerekçelerini ve yayıncıların atması gereken adımları özetliyoruz.
Neden API anahtarları risk oluşturuyor?
NuGet.org üzerinde bir API anahtarı, paket yayımlamak için pratikte parola görevi görür. Bu anahtar bir depo sırrında (repository secret) saklandığında, sistemler arasında kopyalandığında veya bir derleme yapılandırmasına gömüldüğünde sızması, saldırganlara uzun süre yetkisiz paket sürümü yayımlama fırsatı verebilir.
Uzun ömürlü kimlik bilgileri kullanışlıdır ama kazara ifşa edildiğinde etkisi büyür. Yakın zamanda Nx ekosisteminde yaşanan olayda çalınan kimlik bilgileriyle kötü niyetli bir NX Console paketi yayımlandı; Nx ekibine göre paket kaldırılmadan önceki 36 dakika içinde 6000 kez etkinleştirildi. Benzer saldırıların etki alanı çok daha geniş olabiliyor. NuGet ekibi bu tarz olayların etkisini azaltmak için iki koldan hareket ediyor: anahtar ömrünü kısaltmak ve geliştiricileri Trusted Publishing’e yönlendirmek.
API anahtarı ömrü için yeni takvim
Duyurulan plan iki aşamalı ilerliyor ve 17 Ağustos 2026’da başlıyor:
- 17 Ağustos 2026 itibarıyla: Yeni oluşturulan API anahtarları en fazla 30 gün geçerli olacak. 365 günlük süre seçeneği yeni anahtarlar için kaldırılıyor.
- 1 Kasım 2026 itibarıyla: 17 Ağustos’tan önce oluşturulmuş tüm mevcut anahtarların süresi dolacak.
Ekibin de belirttiği gibi bu değişiklikler API anahtarlarını tek başına “güvenli” hale getirmiyor; yalnızca kaybolan ya da sızdırılan bir anahtarın kullanılabileceği zaman aralığını daraltıyor. Diğer paket yöneticileri de benzer yönde adımlar atıyor; npm tarafındaki tedarik zinciri planı bunun güncel örneklerinden biri.
Önerilen çözüm: Trusted Publishing
Eylül 2025’te devreye alınan NuGet Trusted Publishing, CI/CD iş akışlarının NuGet.org’a OpenID Connect (OIDC) üzerinden kimlik doğrulaması yapmasına olanak tanıyan modern bir yayımlama akışı. OIDC akışında yayımlama hattı, imzalı ve kısa ömürlü bir kimlik jetonu sunar. NuGet.org bu jetonu paket sahibinin yapılandırdığı politikaya karşı doğrular ve yalnızca ilgili yayımlama işlemi için geçici bir API anahtarı üretir. Böylece bir sır deposundan çekilen uzun ömürlü anahtar modelinin yerini isteğe bağlı ve kısa süreli kimlik bilgileri alır.
Trusted Publishing’in öne çıkan avantajları şöyle:
- Depoda veya CI/CD sisteminde saklanan uzun ömürlü yayımlama sırrı gerekmez.
- Kısa ömürlü kimlik bilgileri otomatik olarak oluşturulur ve süresi kendiliğinden dolar.
- Politika içinde tanımlanan depo, iş akışı ve isteğe bağlı ortam bilgisine göre iş yükü kimliği doğrulaması yapılır.
- Kullanıcının elle yönetmesi gereken sır veya sır rotasyonu bulunmaz.
- Uzun ömürlü ve yeniden kullanılabilir bir API anahtarına kıyasla sır ifşasının etkisi azalır.
Kurulum yönergeleri için Microsoft Learn üzerindeki Trusted Publishing belgesine bakılabilir. GitHub Actions ve GitLab kullanıcılarına migrasyona hemen başlamaları öneriliyor; diğer CI/CD ortamlarına destek geldikçe topluluk bilgilendirilecek.
API anahtarı kullanmaya devam edecekseniz
Her yayımlama iş akışı aynı hızda taşınamayabilir. API anahtarlarını kullanmaya devam eden yayıncılar için önerilen adımlar şunlar:
- NuGet.org’a yayım yapan tüm iş akışlarını envanterleyin.
- 17 Ağustos 2026’dan önce oluşturulmuş anahtarları tespit edin.
- Otomasyonun, daha kısa geçerlilik süresine sahip anahtarları güvenli biçimde kullanabilecek ve döndürebilecek şekilde güncellendiğinden emin olun.
- Gerekli olan en dar paket kapsamı ve izinleri tercih edin.
- API anahtarını hiçbir zaman kaynak koda commit etmeyin, günlüklere yazdırmayın.
- Kayıp veya sızıntı durumunda anahtarı vakit kaybetmeden silin.
- Süre bitim bildirimlerinin aktif olarak takip edilen bir hesaba ulaştığını doğrulayın.
- Trusted Publishing’e geçiş için plan hazırlayın.
- NuGet.org Trusted Publishing’i destekleyen yeni CI/CD ortamlarını takip edin.
Manuel senaryolar için NuGet.org web arayüzü üzerinden paket yayımlama seçeneği kullanılabilir olmaya devam ediyor.
Şimdi ne yapmalı?
NuGet.org üzerinde paket bakımı yapıyorsanız 17 Ağustos 2026’dan önce yayımlama yapılandırmanızı gözden geçirmeniz öneriliyor. GitHub Actions ve GitLab kullanıcıları Trusted Publishing’e geçişe hemen başlayabilir. Diğer yayımlama ortamlarında ise iş akışının 30 gün içinde süresi dolan API anahtarlarıyla çalışabildiğinden emin olmak ve 1 Kasım 2026’da mevcut uzun ömürlü anahtarların sona ereceğini planlamak gerekiyor. Microsoft, daha fazla CI/CD ortamına destek eklendikçe topluluğa yeni bilgiler paylaşacağını belirtiyor..NET ekibi, API anahtarı süresinin gelecekte daha da kısaltılabileceğini de ifade ediyor.
Kaynaklar ve İleri Okuma
- Strengthening NuGet Supply Chain Security: Reducing API Key Lifetime —.NET Blog
- NuGet.org Trusted Publishing kurulum belgesi — Microsoft Learn
- OpenID Connect nasıl çalışır? — OpenID Foundation
- Our plan for a more secure npm supply chain — GitHub Blog
- Nx Console v18.95.0 postmortem — Nx Blog
- Kısa ömürlü OIDC jetonları neden hâlâ tedarik zinciri riski yaratır? — NHI Mgmt Group
- .NET Blog
- npm ve GitHub Actions üzerindeki tedarik zinciri saldırılarına karşı önlemler
- NuGet Paket Budaması: Daha Temiz.NET Bağımlılıkları







Yorum gönder