Loading
Proteger su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          API (Activar configuración de OAuth): Emitir tokens de acceso basados en tokens web JSON (JWT) para el control de usuarios nombrados

          API (Activar configuración de OAuth): Emitir tokens de acceso basados en tokens web JSON (JWT) para el control de usuarios nombrados

          Esta configuración de seguridad hace que el servidor de autorización de Salesforce pase de emitir tokens de acceso basados en referencias opacos a emitir tokens web JSON independientes firmados criptogrÔficamente.

          Nombre de control

          Aplicaciones conectadas: API (Activar configuración de OAuth): Emitir tokens de acceso basados en tokens web JSON (JWT) para usuarios nombrados

          Configuración recomendada

          Emita tokens de acceso basados en tokens web JSON (JWT) para usuarios nombrados.

          Descripción general de control

          Esta configuración de seguridad hace que el servidor de autorización de Salesforce pase de emitir tokens de acceso basados en referencias opacos a emitir tokens web JSON independientes firmados criptogrÔficamente que incluyen reclamaciones de permisos e identidad de usuario.

          Riesgo de seguridad si no estĆ” configurado

          La ausencia de tokens de acceso JWT aplicados correctamente para sesiones de aplicación conectada conduce a una vulnerabilidad donde los formatos de token heredados son mÔs susceptibles a la falsificación y el acceso a recursos internos no autorizado a través de identificadores de sesión interceptados.

          Escenarios de amenazas

          Un atacante intercepta un identificador de sesión no cifrado e intenta reproducirlo en el nivel de API porque el sistema no requiere un token estructurado y firmado que pueda validarse con una clave pública específica y una marca de tiempo de caducidad.

          Intervalo de puntuaje de CVSS estimado

          Alto (7,0 a 8,9).

          Consideraciones de impacto de riesgo

          La no utilización de JWT firmados evita que la aplicación externa valide localmente la autenticidad e integridad del token, aumentando la dependencia del servidor de autorización para cada solicitud de validación y posiblemente retrasando la detección de sesiones comprometidas.

          Mayor riesgo cuando

          Cuando la integración utiliza tokens de actualización duraderos o cuando los metadatos de la organización se exponen a través de la carga de token sin suficiente protección criptogrÔfica.

          Bajo riesgo cuando

          Si la organización requiere ciclos de vida de tokens cortos y utiliza certificados digitales exclusivos para cada aplicación cliente externa distinta para garantizar el aislamiento de las claves de firma.

          Consideraciones de negocio e integración

          La implementación de tokens basados en JWT requiere que la aplicación consumidora posea una biblioteca JWT capaz de analizar el encabezado, la carga y la firma para verificar el conjunto de reclamaciones antes de procesar los datos.

          Remediación recomendada

          Vaya a Políticas de OAuth para la aplicación conectada y seleccione la opción para emitir tokens de acceso basados en tokens web JSON (JWT) para usuarios nombrados.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica el uso de tokens de acceso basados en JWT como un estÔndar altamente recomendado para asegurarse de que todas las afirmaciones de sesión estÔn firmadas y son verificables para evitar la falsificación de tokens y el acceso a recursos no autorizado.

           
          Cargando
          Salesforce Help | Article