مایکروسافت در اقدامی پیشگیرانه برای تقویت زیرساختهای احراز هویت، اعلام کرده است که سیستم Microsoft Entra ID از ماه اکتبر ۲۰۲۴ (مهر/آبان ۱۴۰۳) به قابلیتهای جدیدی برای مسدودسازی حملات تزریق اسکریپت (Script Injection) مجهز خواهد شد. این بروزرسانی استراتژیک، با هدف کاهش مخاطرات امنیتی ناشی از سوءاستفاده از پارامترهای تغییر مسیر (Redirect) در صفحات ورود طراحی شده است.
شناخت ماهیت تهدید تزریق اسکریپت در Entra ID
حملات تزریق اسکریپت در بسترهای احراز هویت معمولاً زمانی رخ میدهند که یک مهاجم، پارامترهای ورودی نظیر redirect_uri را دستکاری میکند تا کاربر را به دامنههای مخرب هدایت کند یا کدهای مخرب را در بستر مرورگر قربانی اجرا نماید. مایکروسافت با شناسایی الگوهای ناهنجار در درخواستهای احراز هویت، قصد دارد با سختگیری بیشتر در اعتبارسنجی URLهای مقصد، مانع از تزریق کدهای جاوا اسکریپت یا هدایتهای غیرمجاز شود که میتواند منجر به سرقت توکنهای دسترسی یا حملات فیشینگ پیشرفته گردد.
تغییرات ساختاری در فرآیند احراز هویت
از مهرماه ۱۴۰۳، تمامی درخواستهای احراز هویتی که از طریق پروتکلهای استاندارد مانند OAuth 2.0 و OpenID Connect به Entra ID ارسال میشوند، تحت نظارت دقیقتری قرار خواهند گرفت. مایکروسافت با اعمال سیاستهای سختگیرانهتر روی پارامترهای ورودی، از اجرای اسکریپتهای ناخواسته در صفحات لاگین جلوگیری میکند. این تغییر به ویژه برای سازمانهایی که از اپلیکیشنهای چندمستاجری (Multi-tenant) استفاده میکنند حیاتی است، چرا که امنیت زنجیره تامین احراز هویت را در برابر مهاجمانی که به دنبال تزریق اسکریپت در جریان احراز هویت هستند، افزایش میدهد.
تأثیر بر توسعهدهندگان و مدیران شبکه
مدیران آیتی و توسعهدهندگانی که از Microsoft Entra ID برای احراز هویت اپلیکیشنهای خود استفاده میکنند، باید اطمینان حاصل کنند که تمامی URLهای بازگشتی (Callback URLs) در پورتال مدیریت Entra ID به درستی ثبت و اعتبارسنجی شدهاند. هرگونه تلاش برای استفاده از URLهای غیرمجاز یا دارای سینتکس مشکوک که ممکن است شبیهساز تزریق کد باشد، توسط سیستم مسدود خواهد شد. بررسی لاگهای امنیتی در Sign-in Logs برای شناسایی درخواستهایی که ممکن است پس از این تغییر با شکست مواجه شوند، اکیداً توصیه میشود.
مشخصات فنی بروزرسانی امنیتی
- هدف اصلی: مسدودسازی تزریق اسکریپت در پارامترهای Redirect URI
- زمان اجرا: اکتبر ۲۰۲۴ (مهر/آبان ۱۴۰۳)
- پروتکلهای تحت تأثیر: OAuth 2.0, OpenID Connect, SAML
- اقدام لازم: بازبینی دقیق Redirect URIهای تعریف شده در App Registrations
- مکانیزم مقابله: اعتبارسنجی سختگیرانه (Strict Validation) ورودیها
نتیجهگیری و راهکارهای امنیتی
این اقدام مایکروسافت نشاندهنده یک تغییر رویکرد به سمت «امنیت پیشفرض» (Security by Default) در محصولات ابری است. با محدود کردن بردارهای حمله در لایه ورودی سیستم احراز هویت، مهاجمان دیگر نمیتوانند از حفرههای موجود در پیادهسازیهای ضعیف برنامهها برای اجرای اسکریپتهای مخرب استفاده کنند. سازمانها باید با استفاده از ابزارهای مانیتورینگ امنیتی و بهروزرسانی پیکربندیهای OAuth، خود را با این استانداردهای جدید همسو کنند تا از بروز اختلال در دسترسی کاربران جلوگیری نمایند.