Microsoft empezará a incorporar protecciones en el navegador contra la inyección de scripts externos durante el inicio de sesión en Entra ID a mediados de octubre de 2026. Se espera que el despliegue termine a finales de octubre, según una actualización del centro de mensajes del lunes que vio BleepingComputer.
La nueva Content Security Policy (CSP) permitirá scripts únicamente de dominios de la red de distribución de contenido (CDN) de Microsoft que sean de confianza durante la autenticación. Microsoft afirma que el cambio ayudará a proteger frente a amenazas como el cross-site scripting (XSS), que puede inyectar código malicioso en sitios web para robar credenciales. La empresa anunció por primera vez sus planes para proteger los inicios de sesión de Entra ID frente a la inyección de scripts en noviembre de 2025.
Microsoft recomendó a sus clientes empresariales dejar de usar extensiones del navegador y otras herramientas que inyecten código en las páginas de inicio de sesión antes de que entre en vigor la política. También instó a los administradores a probar los flujos de inicio de sesión para detectar dependencias de esas herramientas. Las posibles infracciones de CSP pueden revisarse en la consola de desarrollo del navegador, donde los scripts bloqueados aparecen en texto rojo.
Los usuarios podrán seguir iniciando sesión aunque las herramientas de inyección no compatibles dejen de funcionar. El cambio viene habilitado de forma predeterminada y no requiere configuración del tenant. Microsoft Authentication Library (MSAL) y los flujos de autenticación basados en API no se ven afectados; la aplicación se limita a los inicios de sesión en navegador mediante login.microsoftonline.com.
Microsoft indicó que el cambio forma parte de Secure Future Initiative (SFI). La empresa anunció la iniciativa después de que hackers chinos vulneraran buzones de Exchange Online en mayo y junio de 2023.
Comentarios
0Aún no hay comentarios. Escribe el primero.