Microsoft Akan Memblokir Serangan Injeksi Skrip pada Entra ID Mulai Oktober

Microsoft mengingatkan pelanggan bahwa Microsoft Entra ID akan mendapatkan perlindungan tambahan terhadap serangan injeksi skrip eksternal mulai Oktober 2026. Perubahan ini dirancang untuk memperkuat keamanan proses login dan mencegah kode yang tidak sah disisipkan ke halaman autentikasi.
Microsoft pertama kali mengumumkan rencana pengamanan tersebut pada November 2025. Kini, perusahaan akan mulai menerapkan kebijakan keamanan tambahan berbasis Content Security Policy (CSP) pada proses login Entra ID.
Dengan kebijakan baru ini, hanya skrip yang berasal dari domain Microsoft Content Delivery Network (CDN) tepercaya yang akan diizinkan berjalan selama proses autentikasi. Skrip eksternal atau kode yang disisipkan secara tidak sah akan diblokir.
Perlindungan Entra ID Mulai Diterapkan pada Oktober
Menurut pembaruan Microsoft Message Center, penerapan CSP tambahan akan dimulai pada pertengahan Oktober 2026 dan ditargetkan selesai pada akhir Oktober.
Microsoft menjelaskan bahwa perubahan tersebut akan meningkatkan keamanan proses login Entra ID terhadap berbagai risiko, termasuk cross-site scripting (XSS). Dalam serangan XSS, kode berbahaya dapat disisipkan ke halaman web untuk melakukan tindakan yang tidak diinginkan, termasuk mencoba mencuri kredensial pengguna.
Dengan CSP baru, halaman autentikasi Entra ID hanya akan mengizinkan skrip yang berasal dari sumber Microsoft yang telah dipercaya.
Perubahan ini akan diaktifkan secara default sebagai bagian dari pembaruan layanan dan administrator tidak perlu melakukan konfigurasi khusus pada tenant untuk mengaktifkannya.
Browser Extension yang Menyisipkan Skrip Bisa Terdampak
Microsoft secara khusus memperingatkan perusahaan yang menggunakan browser extension, tool, atau perangkat lunak lain yang menyisipkan kode ke halaman login Entra ID.
Setelah kebijakan CSP baru diterapkan, skrip yang sebelumnya dapat berjalan melalui metode injeksi tersebut berpotensi diblokir.
Karena itu, Microsoft menyarankan administrator perusahaan untuk mengidentifikasi penggunaan tool semacam ini dan melakukan pengujian sebelum perubahan diberlakukan sepenuhnya.
Tujuannya adalah memastikan tidak ada proses autentikasi internal yang bergantung pada kode yang disisipkan ke halaman login.
Menariknya, Microsoft menyatakan bahwa pengguna tetap dapat melakukan login meskipun tool injeksi skrip yang tidak didukung berhenti berfungsi. Dengan kata lain, perubahan ini ditujukan untuk memblokir mekanisme injeksi kode, bukan menonaktifkan kemampuan login pengguna secara keseluruhan.
Cara Administrator Memeriksa Potensi Dampak
Microsoft menyarankan administrator melakukan pengujian terhadap berbagai skenario login sebelum penerapan CSP selesai.
Salah satu cara untuk mengetahui apakah sebuah organisasi terdampak adalah menggunakan browser developer console ketika melakukan proses login. Administrator dapat mencari pelanggaran CSP yang biasanya ditampilkan dalam teks berwarna merah dan memberikan informasi mengenai skrip yang diblokir.
Informasi tersebut dapat membantu administrator mengidentifikasi extension atau tool yang masih mencoba memuat skrip eksternal pada halaman autentikasi.
Jika ditemukan pelanggaran, administrator dapat mengevaluasi apakah skrip tersebut berasal dari extension yang digunakan organisasi atau dari tool lain yang melakukan modifikasi terhadap halaman login.
Langkah pengujian ini menjadi penting terutama bagi organisasi yang menggunakan sistem autentikasi atau tool browser tambahan dalam lingkungan kerja mereka.
MSAL dan Autentikasi Berbasis API Tidak Terdampak
Microsoft juga menjelaskan bahwa perubahan CSP tersebut memiliki cakupan yang spesifik.
Microsoft Authentication Library (MSAL) dan proses autentikasi berbasis API tidak terdampak oleh perubahan ini karena penerapan CSP hanya berlaku pada pengalaman login berbasis browser melalui login.microsoftonline.com.
Artinya, organisasi yang menggunakan MSAL atau mekanisme autentikasi berbasis API tidak perlu melakukan perubahan khusus hanya karena penerapan kebijakan CSP tersebut.
Fokus perubahan berada pada halaman autentikasi berbasis browser yang sebelumnya dapat menjadi target tool atau extension yang menyisipkan skrip.
Bagian dari Secure Future Initiative
Peningkatan perlindungan Entra ID ini merupakan bagian dari Secure Future Initiative (SFI) Microsoft, sebuah program yang berfokus pada peningkatan keamanan produk dan layanan perusahaan.
Microsoft telah melakukan sejumlah perubahan keamanan lain dalam kerangka inisiatif tersebut. Salah satunya adalah menonaktifkan kontrol ActiveX secara default pada aplikasi Microsoft 365 dan Office 2024 versi Windows.
Microsoft juga memperbarui pengaturan keamanan Microsoft 365 untuk membatasi akses ke file Office, SharePoint, dan OneDrive melalui protokol autentikasi lama.
Langkah-langkah tersebut menunjukkan bahwa Microsoft terus memperketat mekanisme keamanan pada produk dan layanan yang digunakan untuk autentikasi maupun akses data perusahaan.
Apa yang Perlu Dilakukan Administrator Entra ID?
Bagi perusahaan yang menggunakan Entra ID, Microsoft menyarankan beberapa langkah sebelum penerapan CSP selesai:
- Periksa apakah organisasi menggunakan browser extension yang menyisipkan kode ke halaman login.
- Identifikasi tool atau software yang melakukan injeksi skrip pada halaman autentikasi.
- Uji proses login menggunakan berbagai skenario yang digunakan pengguna.
- Periksa browser developer console untuk menemukan pelanggaran CSP.
- Identifikasi skrip eksternal yang diblokir selama proses login.
- Hentikan penggunaan tool injeksi skrip yang tidak didukung sebelum perubahan diterapkan.
- Pastikan aplikasi yang menggunakan MSAL atau autentikasi berbasis API tetap berfungsi sesuai kebutuhan.
Penerapan ini akan berlangsung secara otomatis dan tidak membutuhkan konfigurasi tenant khusus. Microsoft menargetkan seluruh pengguna terlindungi setelah proses rollout selesai pada akhir Oktober 2026.
Dengan membatasi skrip yang dapat berjalan selama proses autentikasi, Microsoft berharap dapat mengurangi risiko serangan berbasis injeksi kode pada halaman login Entra ID. Bagi administrator, periode sebelum rollout selesai menjadi kesempatan untuk memastikan tidak ada extension atau tool internal yang bergantung pada mekanisme injeksi skrip.
Sumber: Microsoft








