Microsoft reforça segurança do Entra ID contra injeção de script a partir de outubro
Aprofundamento CEVIU
Aprofundamento
A Microsoft eleva o nível de segurança no Entra ID com a adoção de uma Content Security Policy (CSP), combatendo diretamente a injeção de script. Essencialmente, a CSP funciona como uma barreira que dita quais scripts, imagens e outros recursos podem ser carregados e executados em uma página web. Para o Entra ID, isso significa que apenas scripts originados da Content Delivery Network (CDN) da própria Microsoft serão permitidos nas páginas de login hospedadas em login.microsoftonline.com.
Essa medida foca na prevenção de ataques de Cross-Site Scripting (XSS), onde cibercriminosos injetam código malicioso em sites legítimos. Com a CSP, a Microsoft quer proteger dados de credenciais, impedindo que scripts externos capturem informações de login. A iniciativa se alinha à Secure Future Initiative (SFI), um esforço mais amplo da empresa para fortalecer a segurança de seus produtos, como visto na desativação de controles ActiveX no Microsoft 365 e a atualização dos padrões de segurança do Microsoft 365 para bloquear protocolos de autenticação legados.
O que mudou
Em novembro de 2025, a Microsoft já havia anunciado planos para fortalecer a proteção do Entra ID contra injeção de script. Agora, em outubro de 2026, essa promessa se concretiza com a aplicação da Content Security Policy (CSP). O que antes era um aviso ou uma intenção, agora se transforma em uma implementação efetiva, reforçando a segurança do acesso e autenticação na plataforma de identidade da Microsoft. É a passagem do planejamento para a execução na vida real.
Por que isso importa
Para empresas e usuários, esta atualização é crítica. Aumenta significativamente a proteção contra ataques que buscam roubar credenciais e informações sensíveis através de injeção de código malicioso. Ao limitar a execução de scripts apenas para fontes confiáveis da Microsoft, a superfície de ataque é drasticamente reduzida, tornando o processo de login no Entra ID muito mais seguro. É um passo robusto para manter a integridade das identidades digitais.
Linha do tempo
Microsoft anuncia planos de segurança contra injeção de script no Entra ID.
Microsoft corrige falha no Windows Hello e bloqueia preenchimento automático de credenciais.
Microsoft anuncia adoção de passkeys como padrão de autenticação no Entra ID.
Microsoft lança Project Perception para defesa cibernética com IA.
Microsoft corrige falha crítica de execução remota de código no Entra ID (CVE-2026-69836).
Microsoft acelera transição para autenticação sem senha no Entra ID.
Microsoft reforça segurança do Entra ID com nova política CSP contra injeção de script.
Perguntas frequentes
O que é Content Security Policy (CSP)?
CSP é uma diretiva de segurança implementada em navegadores para controlar quais recursos (como scripts, folhas de estilo e imagens) podem ser carregados e executados por uma página web. Ela atua como um mecanismo de defesa, prevenindo a execução de códigos maliciosos de fontes não autorizadas.
Que tipos de ataques a CSP do Entra ID vai prevenir?
A CSP visa prevenir principalmente ataques de injeção de script, como o Cross-Site Scripting (XSS). Estes ataques tentam inserir código malicioso em sites legítimos para roubar credenciais, dados de sessão ou redirecionar usuários para páginas fraudulentas.
Quem precisa se preocupar com esta mudança na CSP do Entra ID?
Administradores de TI de empresas que utilizam o Entra ID devem revisar se alguma extensão de navegador ou ferramenta interna injeta código nas páginas de login. Embora usuários comuns não precisem de ação direta, a mudança beneficia a segurança de todos os que utilizam o Entra ID para autenticação.
O que é a Secure Future Initiative (SFI)?
A Secure Future Initiative (SFI) é um programa da Microsoft lançado para reforçar a segurança de seus produtos e serviços após uma série de ataques notáveis. Inclui diversas medidas para mitigar riscos, como o bloqueio de protocolos de autenticação legados e a melhoria contínua das defesas cibernéticas.
Fontes
- bleepingcomputer.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 01 de outubro de 2026
- Editoria
- CEVIU Segurança da Informação

