对开发者而言,最直接的变化是不能再“一次配置、长期使用”API 密钥。有效期缩短到 30 天后,密钥轮换将成为发布流程中的常规动作;对于那些沿用手动复制密钥的团队,CI/CD 流水线会频繁因密钥过期而中断,维护成本明显上升。

Microsoft .NET Blog 2026-08-04T05:50:42.738631

对开源项目维护者的影响同样不可忽视。不少项目由个人或小团队运营,缺少专门的密钥管理设施,短期密钥要求他们必须建立更规范的凭证管理习惯。这也在客观上推动维护者重新评估发布方式:要么接受更频繁的轮换,要么尽早迁移到 Trusted Publishing,从源头移除长期密钥。

从整体供应链安全的角度看,缩短凭证有效期的核心价值在于压缩攻击窗口。即使密钥泄露,攻击者可以利用的时间从数月级别降至数周级别;配合撤销和审计机制,平台可以在恶意行为造成大范围影响之前使密钥失效。这虽不能彻底根治供应链攻击,但明显抬高了攻击门槛。

此外,这一变化也释放出明确的行业信号:包管理平台正把短期凭证和基于 OIDC 的发布认证作为新的安全基线。API 密钥的有效期未来若进一步缩短,单纯依赖密钥的发布方式将加速边缘化,发布流程向“按需身份验证”迁移是大势所趋。

官方给出了清晰的过渡时间表:新密钥从一开始就适用 30 天有效期,旧密钥在 2026 年 11 月 1 日统一过期。对大多数团队来说,短期内的核心任务只是做好密钥的过期提醒和周期轮换;长期来看,将发布环节接入支持 OIDC 的 CI 平台,才能彻底摆脱密钥泄露的隐患。

查看原文