Microsoft va începe să aplice o Politică de Securitate a Conținutului (CSP) mai strictă pentru paginile de autentificare Entra ID începând cu mijlocul lunii octombrie 2026, blocând orice script care nu provine dintr-un domeniu CDN Microsoft de încredere.
Ce se schimbă
- CSP va permite doar scripturi din domenii CDN Microsoft de încredere în timpul autentificării Entra ID.
- Implementarea se încheie până la sfârșitul lunii octombrie 2026.
- Este activată implicit — nu necesită configurare din partea clienților.
- Se aplică doar autentificării din browser, la login.microsoftonline.com; Microsoft Authentication Library (MSAL) și fluxurile bazate pe API nu sunt afectate.
- Utilizatorii se pot autentifica în continuare chiar dacă un instrument de injectare de scripturi pe care îl foloseau încetează să funcționeze.
De ce contează
Atacatorii au folosit de mult timp injectarea de cod — inclusiv cross-site scripting (XSS) — pentru a planta cod malițios în paginile de autentificare și a fura credențiale pe măsură ce sunt introduse. Restricționarea paginilor de login doar la scripturi proprii închide o cale de atac frecvent exploatată împotriva infrastructurii de identitate.
Schimbarea face parte din Secure Future Initiative (SFI) a Microsoft, lansată după ce atacatori afiliați unui stat au compromis căsuțe poștale Exchange Online la zeci de organizații și sute de persoane, în 2023. În cadrul aceleiași inițiative, Microsoft a eliminat ActiveX din Microsoft 365 și Office 2024 și a blocat accesul prin protocoale de autentificare vechi la fișiere Office, SharePoint și OneDrive.
Ce e de făcut
- Companii: verificați orice extensii de browser, instrumente sau scripturi care injectează în prezent cod în paginile de autentificare Entra ID — CSP le va bloca odată ce aplicarea începe.
- Testați acum: deschideți consola de dezvoltator a browserului în timpul autentificării și căutați intrări de încălcare CSP, afișate cu roșu, care indică scriptul sau domeniul blocat.
- Nu așteptați termenul-limită: identificați dependențele afectate înainte de închiderea ferestrei de aplicare, nu după ce utilizatorii rămân blocați dintr-un flux de lucru.
