Loading
Configuración y mantenimiento de su organización de Salesforce
Índice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de búsqueda

          Compruebe la ortografía de sus palabras clave.
          Utilice términos de búsqueda más generales.
          Seleccione menos filtros para ampliar su búsqueda.

          Buscar en toda la Ayuda de Salesforce
          Acceso a la API

          Acceso a la API

          Este control elimina el permiso del sistema "API activada" de perfiles de usuario invitado no autenticados.

          Nombre de control

          Acceso a la API

          Configuración recomendada

          Desactive Acceso de API en perfil de usuario invitado.

          Descripción general de control

          Este control elimina el permiso del sistema "API activada" de perfiles de usuario invitado no autenticados, evitando que los usuarios anónimos accedan a datos de Salesforce a través de interfaces programáticas como las API de REST o SOAP.

          Riesgo de seguridad si no está configurado

          Cuando se activa, un atacante anónimo puede utilizar extremos de API de Salesforce estándar para sondear sistemáticamente los metadatos de su organización e intentar extraer registros que podrían exponerse inadvertidamente a través de reglas de colaboración sueltas.

          Escenarios de amenazas

          Un actor malicioso utiliza una secuencia de comandos para explorar los extremos de su sitio público, descubriendo nombres de objetos confidenciales o campos y descargando todos los registros a los que tiene acceso de "Lectura" sin necesidad de iniciar sesión.

          Intervalo de puntuación de CVSS estimado

          Crítico (9,0 a 10,0).

          Consideraciones sobre el impacto del riesgo

          Permitir el acceso de API a usuarios no autenticados aumenta significativamente el riesgo de exfiltración de datos a gran escala y "raspado" automatizado de su organización, lo que puede llevar a graves infracciones de privacidad y multas reguladoras.

          Riesgo más alto cuando

          Si el perfil Usuario invitado tiene acceso de "Lectura" a objetos que contienen Información de identificación personal (PII) o si el parámetro "Acceso seguro a registros de usuario invitado" se omitió manualmente.

          Bajo riesgo cuando

          Si la empresa ya restringió el Usuario invitado a cero permisos de objeto y aplicó un modelo de colaboración "Privado" que deniega el acceso a todos los registros de forma predeterminada.

          Consideraciones comerciales y de integración

          La desactivación de este permiso puede interrumpir componentes front-end personalizados o integraciones externas que se basan en realizar llamadas de API no autenticadas a su sitio para mostrar información pública como catálogos de productos o ubicaciones de establecimientos.

          Remediación recomendada

          • 1. Anule la selección de "Permitir a los usuarios invitados acceder a API públicas" en la configuración del sitio.
          • 2. Anule la selección de “API activada” en el perfil de invitado.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica la eliminación del acceso de API invitado como un paso obligatorio para reducir la superficie de ataque disponible, asegurándose de que los sitios públicos solo proporcionan datos a través de componentes de interfaz de usuario autorizados en vez de canales programáticos abiertos.

           
          Cargando
          Salesforce Help | Article