Microsoft затяга защитата на Entra ID срещу инжектиране на външни скриптове

Microsoft ще въведе допълнителна защита на входа в Entra ID срещу инжектиране на външни скриптове от средата на октомври 2026 г. Промяната ще използва Content Security Policy (CSP), която ще разрешава изпълнението само на скриптове от доверени Microsoft CDN домейни.

Целта е да се ограничат рисковете при удостоверяване, включително атаки от типа cross-site scripting (XSS), при които злонамерен код може да бъде вмъкнат в уеб страници и да бъде използван за кражба на идентификационни данни.

Microsoft започна да подготвя промяната още през ноември 2025 г., а според последното съобщение към клиентите внедряването трябва да приключи до края на октомври. След активирането на политиката тя ще бъде включена по подразбиране и няма да изисква допълнителна конфигурация на отделните Entra ID среди.

Най-пряко засегнати са организации, които използват браузърни разширения или други инструменти, инжектиращи код в страниците за вход. Microsoft препоръчва тези зависимости да бъдат идентифицирани и премахнати или заменени преди промяната.

Администраторите могат предварително да проверят дали използваните инструменти ще бъдат засегнати чрез инструментите за разработчици на браузъра. Нарушенията на CSP политиката се визуализират като предупреждения, които показват кои скриптове са блокирани.

Компанията посочва, че дори при спиране на неподдържан инструмент за инжектиране на код потребителите ще могат да продължат да се удостоверяват. Промяната засяга браузърното удостоверяване през login.microsoftonline.com.

Не се очаква въздействие върху Microsoft Authentication Library (MSAL) и удостоверяването чрез API, тъй като новата CSP политика се прилага само към браузърните процеси за вход.

Промяната е част от по-широката Secure Future Initiative на Microsoft, чрез която компанията въвежда допълнителни ограничения и защити в своите облачни услуги и приложения. За организациите практическата задача преди внедряването е да проверят всички разширения и инструменти, които променят страниците за удостоверяване, за да избегнат прекъсвания в съществуващи работни процеси.

e-security.bg

Подобни

Камерите: милиони автомобилни движения вече се превръщат в данни
4.10.2026
manfredrichter-speed-camera-3293907_640
Пентагонът съобщи за пробив на данни на над 3 милиона лица
3.10.2026
pentagon-US-defense
543 000 валидни идентификационни данни са открити в публични GitHub хранилища
3.10.2026
GitHub___headpic (1)
Signal завърши внедряването на защитените резервни копия
2.10.2026
Signal-Logo-2014
Над 16 000 Supabase бази данни са оставени с публичен достъп
30.09.2026
Supabase
Производството навлиза в ерата на ИИ, но губи контрол върху собствените си данни
28.09.2026
factory-1352544_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Bitdefender пусна безплатен инструмент за проверка на телефонни номера
12.12.2025
telephoneAlamy