Microsoft appliquera des règles CSP strictes sur les pages de connexion Entra ID à partir d'octobre 2026. Seuls les scripts approuvés par l’éditeur s’exécuteront. Cette mesure vise à réduire la surface d’attaque liée au XSS et à l’exécution de code non autorisé.

Les extensions de navigateur, outils de monitoring et solutions personnalisées qui injectent du code dans l’expérience d’authentification cesseront de fonctionner. Les flux MSAL et API restent épargnés. Rabia Noureen détaille comment identifier les dépendances critiques avant la bascule.