Microsoft ще въведе допълнителна защита на входа в Entra ID срещу инжектиране на външни скриптове от средата на октомври 2026 г. Промяната ще използва Content Security Policy (CSP), която ще разрешава изпълнението само на скриптове от доверени Microsoft CDN домейни.
Целта е да се ограничат рисковете при удостоверяване, включително атаки от типа cross-site scripting (XSS), при които злонамерен код може да бъде вмъкнат в уеб страници и да бъде използван за кражба на идентификационни данни.
Microsoft започна да подготвя промяната още през ноември 2025 г., а според последното съобщение към клиентите внедряването трябва да приключи до края на октомври. След активирането на политиката тя ще бъде включена по подразбиране и няма да изисква допълнителна конфигурация на отделните Entra ID среди.
Най-пряко засегнати са организации, които използват браузърни разширения или други инструменти, инжектиращи код в страниците за вход. Microsoft препоръчва тези зависимости да бъдат идентифицирани и премахнати или заменени преди промяната.
Администраторите могат предварително да проверят дали използваните инструменти ще бъдат засегнати чрез инструментите за разработчици на браузъра. Нарушенията на CSP политиката се визуализират като предупреждения, които показват кои скриптове са блокирани.
Компанията посочва, че дори при спиране на неподдържан инструмент за инжектиране на код потребителите ще могат да продължат да се удостоверяват. Промяната засяга браузърното удостоверяване през login.microsoftonline.com.
Не се очаква въздействие върху Microsoft Authentication Library (MSAL) и удостоверяването чрез API, тъй като новата CSP политика се прилага само към браузърните процеси за вход.
Промяната е част от по-широката Secure Future Initiative на Microsoft, чрез която компанията въвежда допълнителни ограничения и защити в своите облачни услуги и приложения. За организациите практическата задача преди внедряването е да проверят всички разширения и инструменти, които променят страниците за удостоверяване, за да избегнат прекъсвания в съществуващи работни процеси.









