
Microsoft ได้ประกาศว่ากำลังดำเนินการอัปเดตความปลอดภัยที่สำคัญสำหรับ Entra ID ที่จะบล็อกการแทรกสคริปต์ภายนอกระหว่างการตรวจสอบสิทธิ์ ในฐานะส่วนหนึ่งของ Secure Future Initiative บริษัทได้ทำการอัปเดตนโยบายความปลอดภัยเนื้อหา (CSP) เพื่ออนุญาตเฉพาะสคริปต์จากโดเมน Microsoft ที่เชื่อถือได้เท่านั้นให้ทำงานบนหน้าลงชื่อเข้าใช้
ด้วยการเปลี่ยนแปลงนี้ ภัยคุกคามทั่วไป เช่น สคริปต์ข้ามไซต์ (XSS) จึงสามารถบรรเทาลงได้ สำหรับผู้ที่ไม่รู้ตัว นี่เป็นเทคนิคที่ผู้โจมตีใช้เพื่อแทรกโค้ดที่เป็นอันตรายลงในขั้นตอนการเข้าสู่ระบบ Microsoft กล่าวว่าองค์กรต่างๆ จะมีชั้นการป้องกันที่แข็งแกร่งและเชื่อถือได้มากขึ้นในระหว่างการตรวจสอบสิทธิ์ด้วยสิทธิ์สคริปต์ที่แข็งแกร่ง
ในบล็อกโพสต์ประกาศ Microsoft ตั้งข้อสังเกตว่ากฎ CSP ใหม่จะเปิดตัวทั่วโลกตั้งแต่กลางถึงปลายเดือนตุลาคม 2569 และจะส่งการแจ้งเตือนเป็นระยะก่อนที่จะบังคับใช้ “โปรดทราบว่านโยบายการรักษาความปลอดภัยของเนื้อหาที่อัปเดตจะนำไปใช้กับประสบการณ์การลงชื่อเข้าใช้ผ่านเบราว์เซอร์เท่านั้น สำหรับ URL ที่ขึ้นต้นด้วย login.microsoftonline.com” Microsoft กล่าวเสริม “Microsoft Entra External ID จะไม่ได้รับผลกระทบใดๆ”
สำหรับองค์กรส่วนใหญ่ จะไม่มีอะไรเปลี่ยนแปลงเว้นแต่พวกเขาจะพึ่งพาเครื่องมือหรือส่วนขยายเบราว์เซอร์ที่แทรกโค้ดลงในประสบการณ์การลงชื่อเข้าใช้ Microsoft เตือนว่าเครื่องมือเหล่านั้นจะหยุดทำงานเมื่อ CSP ใหม่ใช้งานได้ อย่างไรก็ตาม ผู้ใช้จะยังคงสามารถลงชื่อเข้าใช้ได้ตามปกติ
หากคุณเป็นผู้ดูแลระบบ คุณสามารถทดสอบสภาพแวดล้อมได้โดยการเรียกใช้ขั้นตอนการลงชื่อเข้าใช้โดยเปิดคอนโซลนักพัฒนาซอฟต์แวร์ของเบราว์เซอร์ การละเมิด CSP ใดๆ จะปรากฏเป็นสีแดง ช่วยให้ทีมระบุส่วนขยายหรือสคริปต์ที่จะใช้งานไม่ได้หลังจากการบังคับใช้
รูปภาพ: Microsoft
Microsoft กล่าวว่าขั้นตอนเชิงรุกนี้เพิ่มชั้นการป้องกันที่มีความหมายต่อภัยคุกคามความปลอดภัยสมัยใหม่ และสนับสนุนให้ทีมไอทีตรวจสอบขั้นตอนการลงชื่อเข้าใช้ก่อนการเปิดตัวเพื่อให้แน่ใจว่าทุกอย่างยังคงทำงานได้อย่างราบรื่น
*️⃣ ลิงค์ที่มา:
จะบล็อกการแทรกสคริปต์ภายนอกในระหว่างการตรวจสอบสิทธิ์ ,
นโยบายความปลอดภัยเนื้อหา (CSP) ,
การเขียนสคริปต์ข้ามไซต์ (XSS) ,
เข้าสู่ระบบ microsoftonline.com ,
,