Microsoft NuGet Güvenliğini Güçlendirmek İçin API Anahtarlarında Kritik Değişikliğe Gidiyor
Microsoft, NuGet.org üzerinde oluşturulan yeni API anahtarlarının kullanım süresini 365 günden 30 güne düşürme kararı aldı. Şirket, 17 Ağustos 2026’dan itibaren oluşturulacak tüm anahtarların yalnızca 30 gün geçerli olacağını açıklarken mevcut eski anahtarların ise 1 Kasım 2026 tarihinde geçerliliğini kaybedeceğini duyurdu. Değişiklik, yazılım tedarik zincirinde uzun süre aktif kalan kimlik bilgilerinden kaynaklanan güvenlik risklerini azaltmayı hedefliyor.
Uzun Süre Geçerli Kimlik Bilgileri Daha Büyük Risk Oluşturuyor
Microsoft, yeni uygulamanın temel amacını yazılım tedarik zinciri güvenliğini güçlendirmek olarak açıkladı. Uzun süre değiştirilmeyen API anahtarları ele geçirildiğinde saldırganların uzun süre yetkili erişim elde edebilmesi önemli bir risk oluşturuyor. Kullanım süresinin 30 güne indirilmesi sayesinde ele geçirilen kimlik bilgilerinin kullanılabileceği zaman aralığı önemli ölçüde daralacak.
Siber güvenlik uzmanları, kısa ömürlü erişim anahtarlarının modern kimlik yönetiminin temel prensiplerinden biri olduğunu değerlendiriyor. Kimlik bilgilerinin düzenli aralıklarla yenilenmesi, saldırganların kalıcılık sağlamasını zorlaştırırken hesap ele geçirme girişimlerinin etkisini de azaltıyor. Yazılım tedarik zinciri saldırıları son yıllarda geliştirici ekosisteminin en önemli güvenlik başlıkları arasında yer alıyor.
Microsoft, geliştiricilere klasik API anahtarları yerine NuGet Trusted Publishing altyapısını kullanmalarını tavsiye ediyor. Eylül 2025’te kullanıma sunulan sistem, OpenID Connect tabanlı kimlik doğrulamasıyla kısa süreli kimlik belirteçlerini doğruladıktan sonra geçici API anahtarları oluşturuyor. GitHub Actions ile GitLab kullanan geliştiriciler, bu geçişi doğrudan desteklenen altyapılar üzerinden gerçekleştirebiliyor.
Trusted Publishing modeli, kalıcı kimlik bilgilerini depolama ihtiyacını büyük ölçüde ortadan kaldırıyor. Sürekli entegrasyon ile sürekli teslim süreçlerinde kullanılan geçici erişim belirteçleri, güvenlik ihlali yaşansa bile saldırganların aynı kimlik bilgilerini uzun süre kullanmasını engelliyor. Yazılım geliştirme ekipleri için parola yerine kimlik temelli doğrulama yaklaşımı giderek standart hâline geliyor.
Microsoft, değişikliğin gerekçeleri arasında yakın dönemde yaşanan NX Console NPM paket olayını da gösterdi. Ele geçirilen kimlik bilgileri kullanılarak zararlı güncelleme yayımlanan paket, kaldırılmadan önce yalnızca 36 dakika içinde yaklaşık 6 bin kez etkinleştirildi. Şirket, benzer senaryolarda kısa ömürlü API anahtarlarının saldırı süresini ciddi ölçüde azaltacağını değerlendiriyor.
Yazılım paket depoları, geliştiricilerin hazır kütüphanelere erişmesini sağladığı için siber saldırganların öncelikli hedeflerinden biri hâline geldi. Açık kaynak ekosisteminde tek bir paketin ele geçirilmesi, aynı bağımlılığı kullanan binlerce projeyi etkileyebiliyor. Tedarik zinciri saldırıları bu nedenle yalnızca tek bir geliştiriciyi değil, tüm ekosistemi ilgilendiriyor.
Microsoft, API anahtarı kullanmaya devam edecek yayıncıların otomasyon süreçlerini yeni süre sınırına göre yeniden düzenlemesini öneriyor. Anahtar yenileme işlemlerinin otomatik yapılması, erişim yetkilerinin yalnızca gerekli izinlerle sınırlandırılması ile güvenlik risklerinin azaltılması tavsiye ediliyor. Manuel paket yayımlayan geliştiriciler için ise NuGet.org web arayüzünün kullanılması öneriliyor.
Kısa süreli anahtar kullanımı yalnızca güvenliği artırmıyor. Düzenli anahtar döndürme politikası, DevSecOps süreçlerinin önemli bileşenlerinden biri olarak kabul ediliyor. Kimlik bilgileri otomatik yenilendiğinde insan kaynaklı güvenlik hatalarının azalması da hedefleniyor.
Microsoft, ilerleyen dönemde ihtiyaç oluşması hâlinde API anahtarlarının geçerlilik süresini daha da azaltabileceğini belirtiyor. Şirket, geliştirici deneyimi ile güvenlik gereksinimleri arasında denge kurmaya çalışırken 30 günün altındaki sürelerin operasyonel açıdan zorluk oluşturabileceğini de kabul ediyor. Yazılım ekosisteminde kimlik temelli doğrulama yöntemlerinin yaygınlaşması, önümüzdeki dönemde benzer güvenlik politikalarının diğer paket depolarında da görülmesine zemin hazırlayabilir.









