5.
5、 Microsoft Entra将启用CSP阻断脚本注入
MicrosoftEntra
Microsoft将从2026年10月中下旬开始在全球Microsoft Entra ID浏览器登录页面强制启用内容安全策略(CSP),限制认证过程中仅允许受信任的Microsoft域脚本执行。该措施用于降低跨站脚本和第三方代码注入带来的凭据窃取、会话劫持等风险,并可阻断恶意浏览器扩展或零日漏洞成功注入后的外部脚本执行。此次变更仅适用于login.microsoftonline.com上的浏览器登录流程,MSAL和API认证流程以及使用自定义域的Microsoft Entra External ID不受影响。