Reklam Alanı
Siber Güvenlik
Siber Güvenlik

Microsoft Entra ID, Ekim 2026'dan İtibaren Script Enjeksiyon Saldırılarına Kapanıyor

30 Eylül 2026 · 3 dk okuma · 5 okunma

Microsoft, kimlik ve erişim yönetimi platformu Entra ID'nin (eski adıyla Azure AD) oturum açma deneyimini harici script enjeksiyon saldırılarına karşı daha sıkı bir şekilde koruma altına alacağını duyurdu. Şirketin Microsoft 365 mesaj merkezi üzerinden IT yöneticilerine ilettiği duyuruya göre, Ekim 2026 ortasında başlayıp ayın sonuna kadar tamamlanacak kademeli bir yayılım ile login.microsoftonline.com üzerindeki tarayıcı tabanlı oturum açma sayfalarına yeni bir İçerik Güvenlik Politikası (Content Security Policy - CSP) uygulanacak. Bu adım, Microsoft'un Secure Future Initiative (Güvenli Gelecek Girişimi) kapsamının bir parçası olarak öne çıkıyor.

Microsoft Entra ID script injection koruması duyurusunu temsil eden özgün terminal illüstrasyonu

Script Injection Saldırısı Nedir ve Entra ID'de Nasıl İstismar Ediliyordu?

Script injection (komut dosyası enjeksiyonu), bir web sayfasının çalışma zamanına, sayfa sahibinin izni olmadan harici JavaScript kodu yerleştirilmesi anlamına gelir. Kimlik doğrulama sayfaları söz konusu olduğunda risk özellikle yüksektir, çünkü kullanıcı adı, parola ve MFA kodları gibi son derece hassas veriler bu sayfalar üzerinden girilir. Entra ID'nin oturum açma sayfalarında bugüne kadar, tarayıcı uzantıları veya kötü amaçlı araçlar tarafından sayfaya harici script'ler enjekte edilmesini teknik olarak engelleyen sıkı bir politika bulunmuyordu.

Microsoft'un Getirdiği Koruma Mekanizması: Sıkılaştırılmış CSP

Microsoft'un çözümü, tarayıcıların yerleşik güvenlik özelliği olan Content Security Policy (CSP) başlığını Entra ID oturum açma deneyimine sıkılaştırılmış biçimde uygulamak. Yeni politika devreye girdiğinde, login.microsoftonline.com üzerindeki sayfalar yalnızca Microsoft'un kendi güvenilir içerik dağıtım ağlarından gelen script'lerin çalışmasına izin verecek. Değişiklik varsayılan olarak etkinleştirilecek ve kiracı düzeyinde ayrı bir yapılandırma gerektirmeyecek; koruma yalnızca tarayıcı tabanlı oturum açma deneyimlerini kapsayacak, Microsoft Authentication Library (MSAL) ve API tabanlı akışlar etkilenmeyecek.

IT Yöneticilerinin Ekim Öncesinde Hazırlık Yapması Gereken Noktalar

Bu değişiklik genel olarak olumlu bir güvenlik iyileştirmesi olsa da, oturum açma sayfasına kod enjekte ederek çalışan bazı üçüncü taraf araçların işlevselliğini kaybetme riski taşıyor. Microsoft, kurumlara şu hazırlık adımlarını öneriyor: tarayıcı eklentilerini gözden geçirin, özel entegrasyonları test edin, geliştirici konsolunu kontrol ederek CSP ihlali uyarılarını önceden izleyin ve yardım masası ekiplerini olası destek talebi artışına karşı bilgilendirin.

Öneriler

  • Kurumunuzda kullanılan tüm tarayıcı uzantılarının ve güvenlik ajanlarının Entra ID oturum açma sayfasıyla etkileşime girip girmediğini Ekim 2026'dan önce envanterleyin ve test edin.
  • Mümkünse bir hazırlık (pre-production) ortamında CSP davranışını simüle edin.
  • Yardım masası ekiplerinizi, Ekim ayı sonrasında artabilecek destek taleplerine karşı önceden bilgilendirin.
  • Bu değişikliği, MFA, koşullu erişim ve oturum belirteci koruma politikalarınızı da gözden geçirmek için bir fırsata dönüştürün.
  • Microsoft'un Secure Future Initiative kapsamında yayınladığı benzer duyuruları düzenli olarak takip eden bir süreç oluşturun.

İlgili Yazılar