Microsoft arbeitet an einer verstärkten Supply-Chain-Sicherheit für seinen .NET-Paketmanager NuGet: Die API-Key-Lebensdauer beträgt künftig nur noch maximal 30 Tage. Das soll die Gefahr verringern, dass Angreifer ergatterte Keys weiterverwenden und Schadpakete hochladen, denn ein NuGet-API-Key ist laut Microsoft im Grunde ein Passwort für das Veröffentlichen von Paketen. Das empfohlene Vorgehen für das Veröffentlichen von NuGet-Paketen ist Trusted Publishing als neuere Alternative zu API-Keys.

Die Umstellung folgt einem zweistufigen Plan:

Ab dem 17. August 2026 erstellte API-Keys haben eine Gültigkeitsdauer von maximal 30 Tagen. Die bisherige Dauer von 365 Tagen ist damit nicht mehr möglich.Am 1. November 2026 verlieren alle API-Keys, die vor dem 17. August erstellt wurden, ihre Gültigkeit.

(Bild: King / stock.adobe.com)

Das ist neu in .NET 11.0: Am 17. November 2026 erfahren .NET-Developer auf der Online-Konferenz betterCode() .NET 11.0, was sich für sie ändert – in SDK und Runtime, C# 15.0, ASP.NET Core, Blazor und mehr. Tickets zum Frühbucherpreis sind im Online-Shop verfügbar.