Microsoft, Entra ID oturum açma işlemlerine yönelik tarayıcı tabanlı dış betik enjeksiyonu korumalarını 2026'nın ekim ortasında devreye almaya başlayacak. BleepingComputer'ın gördüğü pazartesi tarihli mesaj merkezi güncellemesine göre dağıtımın ekim sonuna kadar tamamlanması bekleniyor.
Yeni İçerik Güvenliği İlkesi (CSP), kimlik doğrulama sırasında yalnızca güvenilir Microsoft içerik dağıtım ağı (CDN) etki alanlarındaki betiklere izin verecek. Microsoft, değişikliğin kimlik bilgilerini çalmak için web sitelerine kötü amaçlı kod ekleyebilen siteler arası betik çalıştırma (XSS) gibi tehditlere karşı korumaya yardımcı olacağını söylüyor. Şirket, Entra ID oturum açma işlemlerini betik enjeksiyonuna karşı koruma planlarını ilk olarak Kasım 2025'te duyurmuştu.
Microsoft, kurumsal müşterilere politika yürürlüğe girmeden önce oturum açma sayfalarına kod ekleyen tarayıcı uzantılarını ve diğer araçları kullanmayı bırakmalarını tavsiye etti. Ayrıca yöneticilerden oturum açma akışlarını bu araçlara bağımlılık açısından test etmelerini istedi. Olası CSP ihlalleri, engellenen betiklerin kırmızı metinle gösterildiği tarayıcı geliştirici konsolundan kontrol edilebilir.
Desteklenmeyen enjeksiyon araçları çalışmayı durdursa da kullanıcılar oturum açabilecek. Değişiklik varsayılan olarak etkin ve kiracı yapılandırması gerektirmiyor. Microsoft Authentication Library (MSAL) ve API tabanlı kimlik doğrulama akışları etkilenmiyor; uygulama, login.microsoftonline.com kullanan tarayıcı tabanlı oturum açma işlemleri için geçerli.
Microsoft, değişikliğin Güvenli Gelecek Girişimi'nin (SFI) parçası olduğunu söyledi. Şirket, Çinli bilgisayar korsanlarının Mayıs ve Haziran 2023'te Exchange Online posta kutularını ihlal etmesinin ardından girişimi duyurmuştu.
Yorumlar
0Henüz yorum yok. İlk yorumu siz yazın.