微軟套件管理平台 NuGet 團隊宣布,NuGet.org 將調整 API 金鑰的有效期限與失效政策。自 2026 年 8 月 17 日起,新建立的 API 金鑰最長效期將由 365 天縮短至 30 天;所有在該日期前建立的既有金鑰,則不論原先設定的有效期限為何,都會在 2026 年 11 月 1 日失效。
這項變更將直接影響透過 API 金鑰及 CI/CD 流程發布 NuGet 套件的維護者。若未及時更新自動化設定,金鑰到期後可能導致套件發布流程中斷。
政策分兩階段實施
| 日期 | 政策變更 |
|---|---|
| 2026 年 8 月 17 日 | 新建立的 NuGet API 金鑰最長效期縮短為 30 天,原有的 365 天選項取消。 |
| 2026 年 11 月 1 日 | 所有在 2026 年 8 月 17 日前建立的既有 API 金鑰全面失效,無法再用於 NuGet.org 套件發布。 |
NuGet 團隊提醒,仍依賴既有 API 金鑰的套件維護者,應在期限前重新建立金鑰,並同步更新儲存庫、建置伺服器及 CI/CD 平台中的相關設定。
縮短效期以降低憑證外洩影響
NuGet 團隊指出,API 金鑰相當於套件發布密碼。若金鑰長期存放在原始碼儲存庫、CI/CD 系統的密鑰設定中,或被複製到多個系統,一旦遭到竊取,攻擊者可能在較長時間內冒用憑證,發布未經授權的套件版本。
縮短 API 金鑰效期無法完全消除憑證遭竊的風險,但能限制外洩金鑰可被利用的時間,降低單次洩漏可能造成的影響。對需要維持自動化發布流程的團隊而言,這也意味著必須重新檢視金鑰建立、保存與輪替流程。
官方建議採用可信發布
NuGet 官方建議套件維護者改用 2025 年 9 月推出的可信發布(Trusted Publishing)機制,透過 OpenID Connect(OIDC)驗證 CI/CD 工作負載,減少對可重複使用長效 API 金鑰的依賴。
在可信發布流程中,GitHub Actions 或 GitLab 會核發短期 OIDC 權杖,並由發布流程將權杖提交給 NuGet.org。NuGet.org 會驗證權杖內容是否符合套件擁有者預先設定的儲存庫、工作流程與環境條件;驗證通過後,再核發一組有效期為 1 小時的臨時 API 金鑰,用於完成套件發布。
維護者應檢查發布流程
- 確認目前使用的 NuGet API 金鑰是否在 2026 年 8 月 17 日前建立,以及是否仍被 CI/CD 流程引用。
- 在 2026 年 11 月 1 日前更新自動化發布設定,避免既有金鑰失效後造成發布中斷。
- 評估是否能將現有流程遷移至支援 OIDC 的可信發布機制。
- 若使用臨時 API 金鑰,應在實際發布套件前才提出申請,避免金鑰在發布作業開始前到期。
NuGet 說明,每個 OIDC 權杖只能兌換一次臨時 API 金鑰。相較於將長效金鑰固定保存於儲存庫或 CI/CD 系統,可信發布可讓發布憑證的使用範圍與存續時間受到更嚴格限制,但團隊仍需依照套件、儲存庫、工作流程及環境條件正確完成設定。




