شركة Microsoft تفرض سياسة أمان المحتوى على تسجيلات دخول Entra ID  

إجراء وقائي يقتصر على نطاق المستعرض ويستثني تدفقات المصادقة المبرمجة.

شركة Microsoft تفرض سياسة أمان المحتوى على تسجيلات دخول Entra ID  
حظر الإضافات البرمجية الخارجية لمنع سرقة بيانات الاعتماد عبر XSS.

تتجه Microsoft لفرض سياسة أمان المحتوى على صفحات تسجيل الدخول المعتمدة على المتصفح في خدمة Entra ID، في خطوة يبدأ تنفيذها منتصف أكتوبر 2026 ويكتمل أواخر الشهر ذاته. 

يقضي الإجراء بحصر تشغيل النصوص البرمجية بتلك المستضافة على نطاقات شبكة توصيل المحتوى الموثوقة التابعة للشركة، بهدف إغلاق ثغرة حقن النصوص الخارجية المستخدمة في هجمات XSS لسرقة بيانات الاعتماد. يفعل هذا التغيير تلقائياً عبر تحديث الخدمة دون تطلب أي إعدادات إضافية من مسؤولي الشبكات.

نطاق التطبيق والتأثير التشغيلي

يقتصر تطبيق السياسة الجديدة على تجارب تسجيل الدخول عبر النطاق login.microsoftonline.com، مستثنياً خدمة Entra External ID، ومكتبة المصادقة MSAL، وتدفقات المصادقة القائمة على واجهات برمجة التطبيقات API. 

استدعى هذا التغيير توجيه المؤسسات لوقف استخدام إضافات المتصفح والأدوات المعتمدة على حقن الشيفرات في صفحات الدخول، والمبادرة باختبار سيناريوهات الدخول لرصد أي ارتباط بتلك الأدوات. 

يستطيع مسؤولو التقنية مراقبة التأثيرات المحتملة عبر وحدة تحكم المطور في المتصفح، حيث تظهر انتهاكات سياسة أمان المحتوى بنص أحمر يوضح تفاصيل النصوص المحظورة. 

ورغم أن عمليات تسجيل دخول المستخدمين الأساسية لن تتوقف إثر تعطل أدوات الحقن غير المدعومة، يظل خطر الاضطراب التشغيلي قائماً لإضافات المتصفح، ومنتجات المراقبة، والحلول المخصصة في المؤسسات غير المستعدة.

السياق الاستراتيجي لمبادرة تأمين المستقبل

يمثل هذا التحديث امتداداً لمبادرة Secure Future Initiative التي أطلقتها Microsoft عقب اختراق حسابات Exchange Online منتصف عام 2023. 

شملت المبادرة سابقاً تدابير حاسمة منها تعطيل عناصر تحكم ActiveX في إصدارات Windows من تطبيقات Microsoft 365 وOffice 2024، وتحديث إعدادات الأمان الافتراضية لحظر الوصول إلى ملفات Office وSharePoint وOneDrive عبر بروتوكولات المصادقة القديمة.

ويأتي التنفيذ الفعلي المرتقب تتويجاً لخطط أُعلن عنها مبدئياً في نوفمبر 2025 لتأمين بيئة Entra ID.

تفاصيل التطبيق والمحددات الفنية

لا تزال بعض الآليات التنفيذية غير معلنة، إذ تفتقر السياسة إلى جدول زمني يومي دقيق، أو قائمة نهائية بالنطاقات الموثوقة، أو استثناءات واضحة لحالات الاستخدام المشروعة كأدوات إمكانية الوصول والتخصيص البصري. 

وباعتبار التغيير إجراء وقائياً استباقياً لتعزيز الأمان، فإنه لا يستجيب لحادثة فورية ولا يرتبط بمعرف ثغرة محدد. يضع هذا الواقع المؤسسات أمام حتمية الاختبار المبكر لتحديد الأدوات المعرضة للتعطل قبل نفاذ المهلة.

الموثوقة والمعتمدة لدى خبراء الأمن السيبراني

تقرأ في نشرتنا التي تصلك كل أسبوع:

  • أحدث أخبار ومستجدات الأمن السيبراني محليًا وعالميًا.
  • تحليلات وتقارير دقيقة يقدمها خبراء المجال.
  • نصائح عملية لتطوير استراتيجياتك السيبرانية.
  • مراجعات شاملة لأهم الأحداث والتطورات التقنية
اذهب إلى الأعلى