Panorama — o que muda e por que importa
A mudança afeta logins baseados em navegador no domínio login.microsoftonline.com, onde, a partir de meados até o final de outubro de 2026, apenas scripts provenientes de domínios Microsoft confiáveis serão permitidos. A empresa posiciona a alteração como uma camada adicional de defesa contra ataques de cross-site scripting (XSS) e contra extensões ou ferramentas que injetam código nas páginas de autenticação.
Detalhes técnicos e alcance
Segundo a publicação analisada, a alteração será implementada via CSP específica para o fluxo de login. Ferramentas, extensões de navegador ou qualquer mecanismo que modifique a página de sign-in por meio de injeção de script passarão a ser bloqueados durante o processo de autenticação. A Microsoft recomenda que administradores identifiquem possíveis interferências abrindo o console do desenvolvedor ao testar logins; mensagens de erro em vermelho no console indicarão incompatibilidades com a nova política.
Impacto operacional
- Usuários finais devem continuar a autenticar-se normalmente, mas ferramentas que dependam de injeção de scripts deixarão de funcionar nesse contexto específico.
- Administradores precisam testar fluxos de autenticação e substituir ou eliminar extensões que modifiquem a página de sign-in.
- A alteração não afeta o Microsoft Entra External ID, segundo a nota.
Limites das informações
A matéria fonte não detalha a lista completa de domínios considerados "confiáveis" nem descreve mecanismos de exceção para ferramentas legítimas. Também não há informações sobre mudanças em APIs de login programático ou efeitos sobre integrações de terceiros que não dependam de execução de script no navegador.
O que fazer agora
Administradores são aconselhados a:
- Testar todos os fluxos de login que usam login.microsoftonline.com com o console do navegador aberto;
- Identificar e eliminar extensões ou scripts que modifiquem a página de sign-in;
- Planejar a atualização com antecedência para o prazo público (meados/fim de outubro de 2026) e comunicar times de suporte e SREs.
Contexto
A Microsoft apresenta a medida como parte do "Secure Future Initiative". A empresa descreve a ação como preventiva contra vetores que tiram proveito de scripts injetados em páginas de autenticação, reduzindo a superfície para ataques XSS e abuso de extensões que alteram comportamentos de login.
Fontes e citação
As recomendações práticas e o cronograma constam da publicação original referida pela matéria; cita-se Megna Kokkalera, Product Manager II na Microsoft, que coloca a mudança como "uma camada crítica de defesa" para identidades.