Usted estĆ” aquĆ:
API (Activar configuración de OAuth): Desactivar el control de flujo de credenciales de cliente
Este control implica la desactivación de los flujos de "Credenciales de cliente" inseguros en favor de métodos de autenticación basados en certificados de alta seguridad como el Flujo de soporte JWT o Aplicaciones cliente externas (ECA).
Nombre de control
Aplicaciones conectadas: API (Activar configuración de OAuth): Desactivar flujo de credenciales de cliente
Configuración recomendada
Desactive Flujo de credenciales de cliente.
Descripción general de control
Este control implica la desactivación de los flujos de "Credenciales de cliente" inseguros en favor de métodos de autenticación basados en certificados de alta seguridad como el Flujo de soporte JWT o Aplicaciones cliente externas (ECA).
Riesgo de seguridad si no estĆ” configurado
Estos flujos a menudo se basan en un Id. de Cliente estÔtico y un Secreto de Cliente (y a veces contraseñas de usuario) que actúan como "secretos compartidos", que se ven fÔcilmente comprometidos si se codifican en secuencias de comandos o se exponen en archivos de configuración.
Escenarios de amenazas
Un atacante descubre un secreto de cliente codificado en un repositorio público de GitHub o documentación interna y lo utiliza para autenticarse programÔticamente como una cuenta de servicio de alto privilegio, obteniendo acceso de API completo a la organización.
Intervalo de puntuaje de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones de impacto de riesgo
El uso de credenciales inseguras lleva a la adquisición de cuentas persistente y no interactiva, permitiendo a un adversario exfiltrar cantidades masivas de datos o modificar la configuración del sistema sin desencadenar retos de MFA tradicionales.
Mayor riesgo cuando
Si el flujo Credenciales de cliente estĆ” asociado con un usuario asignado al perfil "Administrador del sistema" o un perfil con permisos "Modificar todos los datos".
Bajo riesgo cuando
Si la compaƱĆa implementó intervalos de direcciones IP de inicio de sesión estrictos para el usuario de integración y utiliza Monitoreo de solicitudes de API en tiempo real para detectar trĆ”fico anómalo de gran volumen.
Consideraciones de negocio e integración
La desactivación de estos flujos requiere la migración de middleware existente (por ejemplo, MuleSoft, Boomi o secuencias de comandos Python personalizadas) para utilizar flujos JWT basados en certificados, lo que implica la gestión de certificados X.509 y la actualización de la lógica del lado del cliente.
Remediación recomendada
Vaya a Configuración de OAuth de aplicación conectada, anule la selección de la casilla "Activar flujo de credenciales de cliente" y realice la transición de la integración para utilizar el flujo de soporte JWT con un certificado digital.
Directrices de revisión del estado de seguridad
Security Health Review identifica la eliminación de flujos de credenciales heredados basados en contraseƱas como un paso crĆtico en la modernización de la seguridad de identidad y el avance hacia una arquitectura Zero Trust para todas las integraciones de sistema a sistema.

