Credentials never leave the server
Microsoft credentials and refresh tokens are encrypted at rest. Access tokens are used server-side only and never reach the browser, so there is nothing sensitive in the page for an extension or a shared screen to pick up.