Usted estĆ” aquĆ:
API (Activar configuración de OAuth): Emitir tokens de acceso basados en tokens web JSON (JWT) para el control de usuarios nombrados
Esta configuración de seguridad hace que el servidor de autorización de Salesforce pase de emitir tokens de acceso opacos basados en referencias a emitir tokens web JSON independientes firmados criptogrÔficamente.
Nombre de control
Aplicaciones conectadas: API (Activar configuración de OAuth): Emitir tokens de acceso basados en tokens web de JSON (JWT) para usuarios nombrados
Configuración recomendada
Emita tokens de acceso basados en tokens web de JSON (JWT) para usuarios nombrados.
Descripción general de control
Esta configuración de seguridad hace que el servidor de autorización de Salesforce pase de emitir tokens de acceso opacos basados en referencias a emitir tokens web JSON independientes firmados criptogrÔficamente que incluyen reclamaciones de permisos e identidad de usuario.
Riesgo de seguridad si no estĆ” configurado
La ausencia de tokens de acceso JWT aplicados correctamente para sesiones de aplicación conectada conduce a una vulnerabilidad donde los formatos de token heredados son mÔs susceptibles a la falsificación y el acceso a recursos internos no autorizado a través de identificadores de sesión interceptados.
Escenarios de amenazas
Un atacante intercepta un identificador de sesión no cifrado e intenta reproducirlo en el nivel de API porque el sistema no requiere un token estructurado y firmado que se pueda validar con una clave pĆŗblica especĆfica y una marca de tiempo de caducidad.
Intervalo de puntuación de CVSS estimado
Alto (7,0ā8,9).
Consideraciones sobre el impacto del riesgo
El fallo en el uso de JWT firmados evita que la aplicación externa valide localmente la autenticidad e integridad del token, aumentando la dependencia del servidor de autorización para cada solicitud de validación y posiblemente retrasando la detección de sesiones comprometidas.
Riesgo mƔs alto cuando
Cuando la integración utiliza tokens de actualización duraderos o cuando los metadatos de la organización se exponen a través de la carga de tokens sin suficiente protección criptogrÔfica.
Bajo riesgo cuando
Si la organización impone ciclos de vida de tokens cortos y utiliza certificados digitales exclusivos para cada aplicación cliente externa distinta para garantizar el aislamiento de las claves de firma.
Consideraciones comerciales y de integración
La implementación de tokens basados en JWT requiere que la aplicación consumidora posea una biblioteca de JWT capaz de analizar el encabezado, la carga y la firma para verificar el conjunto de reclamaciones antes de procesar datos.
Remediación recomendada
Vaya a PolĆticas de OAuth para la aplicación conectada y seleccione la opción para emitir tokens de acceso basados en tokens web de JSON (JWT) para usuarios nombrados.
Directrices de revisión del estado de seguridad
Security Health Review identifica el uso de tokens de acceso basados en JWT como un estÔndar altamente recomendado para asegurarse de que todas las afirmaciones de sesión estÔn firmadas y son verificables para evitar la falsificación de tokens y el acceso a recursos no autorizado.

