Usted estĆ” aquĆ:
API (Activar configuración de OAuth): Desactivar flujo de credenciales de cliente
Este control implica desactivar los flujos de "Credenciales de cliente" inseguros en favor de métodos de autenticación basados en certificados de alta seguridad como el Flujo de portador de JWT o Aplicaciones cliente externas (ECA).
Nombre de control
Aplicaciones conectadas: API (Activar configuración de OAuth): Desactivar flujo de credenciales de cliente
Configuración recomendada
Desactive Flujo de credenciales de cliente.
Descripción general de control
Este control implica desactivar los flujos de "Credenciales de cliente" inseguros en favor de métodos de autenticación basados en certificados de alta seguridad como el Flujo de portador de JWT o Aplicaciones cliente externas (ECA).
Riesgo de seguridad si no estĆ” configurado
Estos flujos a menudo se basan en un Id. de cliente estÔtico y un Secreto de cliente (y a veces contraseñas de usuario) que actúan como "secretos compartidos", que se ponen en peligro fÔcilmente si se codifican en secuencias de comandos o se exponen en archivos de configuración.
Escenarios de amenazas
Un atacante descubre un secreto de cliente codificado en un repositorio público de GitHub o documentación interna y lo utiliza para autenticarse programÔticamente como una cuenta de servicio de alto privilegio, obteniendo acceso completo de API a la organización.
Intervalo de puntuación de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones sobre el impacto del riesgo
El uso de credenciales inseguras conduce a una apropiación de cuenta persistente y no interactiva, permitiendo a un adversario exfiltrar cantidades masivas de datos o modificar la configuración del sistema sin desencadenar retos de MFA tradicionales.
Riesgo mƔs alto cuando
Si el flujo Credenciales de cliente estĆ” asociado con un usuario asignado al perfil "Administrador del sistema" o un perfil con permisos "Modificar todos los datos".
Bajo riesgo cuando
Si la empresa implementó intervalos de direcciones IP de inicio de sesión estrictos para el usuario de integración y utiliza Supervisión de solicitudes de API en tiempo real para detectar trÔfico anómalo de gran volumen.
Consideraciones comerciales y de integración
La desactivación de estos flujos requiere migrar middleware existente (por ejemplo, MuleSoft, Boomi o secuencias de comandos Python personalizadas) para utilizar flujos de JWT basados en certificados, lo que implica gestionar certificados X.509 y actualizar la lógica del lado del cliente.
Remediación recomendada
Vaya a Configuración de OAuth de aplicación conectada, anule la selección de la casilla "Activar flujo de credenciales de cliente" y realice la transición de la integración para utilizar el Flujo de soporte de JWT con un certificado digital.
Directrices de revisión del estado de seguridad
Security Health Review identifica la eliminación de flujos de credenciales heredados basados en contraseƱas como un paso crĆtico para modernizar la seguridad de identidad y avanzar hacia una arquitectura Zero Trust para todas las integraciones de sistema a sistema.

