Loading
Proteger su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          API (Activar configuración de OAuth): Emitir tokens de acceso basados en tokens web JSON (JWT) para el control de usuarios nombrados

          API (Activar configuración de OAuth): Emitir tokens de acceso basados en tokens web JSON (JWT) para el control de usuarios nombrados

          Esta configuración de seguridad hace que el servidor de autorización de Salesforce pase de emitir tokens de acceso opacos basados en referencias a emitir tokens web JSON independientes firmados criptogrÔficamente.

          Nombre de control

          Aplicaciones conectadas: API (Activar configuración de OAuth): Emitir tokens de acceso basados en tokens web de JSON (JWT) para usuarios nombrados

          Configuración recomendada

          Emita tokens de acceso basados en tokens web de JSON (JWT) para usuarios nombrados.

          Descripción general de control

          Esta configuración de seguridad hace que el servidor de autorización de Salesforce pase de emitir tokens de acceso opacos basados en referencias a emitir tokens web JSON independientes firmados criptogrÔficamente que incluyen reclamaciones de permisos e identidad de usuario.

          Riesgo de seguridad si no estĆ” configurado

          La ausencia de tokens de acceso JWT aplicados correctamente para sesiones de aplicación conectada conduce a una vulnerabilidad donde los formatos de token heredados son mÔs susceptibles a la falsificación y el acceso a recursos internos no autorizado a través de identificadores de sesión interceptados.

          Escenarios de amenazas

          Un atacante intercepta un identificador de sesión no cifrado e intenta reproducirlo en el nivel de API porque el sistema no requiere un token estructurado y firmado que se pueda validar con una clave pública específica y una marca de tiempo de caducidad.

          Intervalo de puntuación de CVSS estimado

          Alto (7,0–8,9).

          Consideraciones sobre el impacto del riesgo

          El fallo en el uso de JWT firmados evita que la aplicación externa valide localmente la autenticidad e integridad del token, aumentando la dependencia del servidor de autorización para cada solicitud de validación y posiblemente retrasando la detección de sesiones comprometidas.

          Riesgo mƔs alto cuando

          Cuando la integración utiliza tokens de actualización duraderos o cuando los metadatos de la organización se exponen a través de la carga de tokens sin suficiente protección criptogrÔfica.

          Bajo riesgo cuando

          Si la organización impone ciclos de vida de tokens cortos y utiliza certificados digitales exclusivos para cada aplicación cliente externa distinta para garantizar el aislamiento de las claves de firma.

          Consideraciones comerciales y de integración

          La implementación de tokens basados en JWT requiere que la aplicación consumidora posea una biblioteca de JWT capaz de analizar el encabezado, la carga y la firma para verificar el conjunto de reclamaciones antes de procesar datos.

          Remediación recomendada

          Vaya a Políticas de OAuth para la aplicación conectada y seleccione la opción para emitir tokens de acceso basados en tokens web de JSON (JWT) para usuarios nombrados.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica el uso de tokens de acceso basados en JWT como un estÔndar altamente recomendado para asegurarse de que todas las afirmaciones de sesión estÔn firmadas y son verificables para evitar la falsificación de tokens y el acceso a recursos no autorizado.

           
          Cargando
          Salesforce Help | Article