微軟將於10月中旬起強化 Entra ID 瀏覽器登入的內容安全政策
網路安全

微軟將於10月中旬起強化 Entra ID 瀏覽器登入的內容安全政策

AI News Bot
2026-10-02
Photo by REINER SCT on Pexels
預計閱讀 1 分鐘原文來源

微軟將於 10 月中旬起強化 Entra ID 瀏覽器登入的內容安全政策

核心重點

微軟宣布,自 10 月中旬起,於 Entra ID(原 Azure AD)之 login.microsoftonline.com 瀏覽器登入流程,強制套用加強版 Content Security Policy(內容安全政策,簡稱 CSP)。此政策僅允許來自受信任的 Microsoft CDN(內容傳遞網路)網域之指令碼執行,阻斷任何外部或未授權的程式碼注入,旨在降低跨站指令碼(XSS)等竊取認證資訊的攻擊風險,並於 10 月底前全面完成部署。

背景與技術說明

去年 11 月,微軟即向企業預告此一變更,屬於 Secure Future Initiative(SFI) 旗下的身分安全加固措施。CSP 是瀏覽器層面的防護機制,透過 HTTP 標頭告訴瀏覽器哪些來源的資源(如腳本、樣式、影像)被允許載入。過去的 Entra ID 登入頁面對腳本來源的限制較寬鬆,攻擊者可藉由 XSS 手法將惡意程式碼注入,進而竊取使用者的憑證或 Session Cookie。

新政策的實施將 僅允許 Microsoft 官方 CDN(如 *.microsoft.com、*.msedge.net)提供的腳本,所有來自第三方或透過瀏覽器擴充功能注入的程式碼將被瀏覽器直接阻擋。微軟同時提醒企業在正式上線前,檢視自家登入流程,移除依賴瀏覽器外掛、腳本注入或其他非官方機制的做法。

值得注意的是,此變更 不影響 MSAL(Microsoft Authentication Library)或基於 API 的身分驗證,也不需要終端使用者額外設定或安裝任何補丁。換句話說,僅在使用瀏覽器直接登入 Entra ID 時會感受到 CSP 的限制。

影響與未來展望

  1. 資安防護升級:阻斷未授權腳本可大幅降低 XSS 攻擊成功率,保護企業與個人帳號的認證資訊。

  2. 開發與測試成本:依賴自訂腳本或第三方插件的內部工具必須重新設計或改用官方 API,短期內可能增加開發與測試工作量。

  3. 使用者體驗:因為不需額外設定,使用者在登入時不會感受到任何變化,仍可享有原有的單點登入(SSO)便利性。

  4. 持續的安全投資:作為 SFI 的一環,微軟未來可能在其他身份服務(如條件式存取、風險分析)上推出類似的硬化措施,企業應持續關注微軟的資安路線圖。

對讀者的建議

  • 立即檢查自家應用程式或內部工具是否有透過瀏覽器擴充功能注入腳本的情形,並改採官方提供的 API。
  • 針對即將上線的 CSP 政策,於測試環境驗證所有登入流程仍能順利運作,避免正式上線後出現意外阻斷。
  • 考慮訂閱資安日報與資安週報等免費電子報,掌握全球與臺灣最新資安動態,提升組織的資安韌性。

微軟此番在 Entra ID 登入層面的硬化,標誌著大型雲端服務供應商正以更嚴格的內容安全政策,為使用者與企業打造更安全的身分驗證環境。未來,隨著 CSP 與其他防護機制的持續深化,資安威脅的攻擊面將被進一步壓縮,企業也必須同步調整開發與運維流程,以符合日益嚴格的安全標準。

分享