Loading
Proteger su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          API (Activar configuración de OAuth): Requerir secreto para el control de flujo de token de actualización

          API (Activar configuración de OAuth): Requerir secreto para el control de flujo de token de actualización

          Este control requiere que una aplicación cliente confidencial proporcione su Secreto de cliente cuando intercambie un token de actualización por un nuevo token de acceso para verificar la identidad del cliente.

          Nombre de control

          Aplicación conectada: API (Activar configuración de OAuth): Requerir secreto para flujo de token de actualización

          Configuración recomendada

          Requerir secreto para flujo de token de actualización.

          Descripción general de control

          Este control requiere que una aplicación cliente confidencial proporcione su Secreto de cliente cuando intercambie un token de actualización por un nuevo token de acceso para verificar la identidad del cliente.

          Riesgo de seguridad si no estĆ” configurado

          Un atacante que roba un token de actualización puede obtener nuevos tokens de acceso indefinidamente sin necesidad de las credenciales privadas de la aplicación, omitiendo de forma efectiva un factor de autenticación crítico.

          Escenarios de amenazas

          Un atacante extrae un token de actualización de un dispositivo móvil o archivo de registro comprometido y lo utiliza desde un servidor separado no autorizado para mantener un acceso persistente y "desatendido" a los datos de Salesforce del usuario.

          Intervalo de puntuación de CVSS estimado

          CrĆ­tico (9,0 a 10,0).

          Consideraciones sobre el impacto del riesgo

          El fallo en requerir un secreto permite una persistencia no detectada a largo plazo dentro del entorno, lo que amplía significativamente la duración de una brecha de datos mÔs allÔ de la vida de la sesión inicial.

          Riesgo mƔs alto cuando

          Los tokens de actualización no tienen fecha de caducidad o cuando la aplicación conectada estÔ asociada con usuarios de integración de privilegios altos que pueden acceder a metadatos confidenciales del sistema o PII.

          Bajo riesgo cuando

          Si Rotación de token de actualización estÔ activada, ya que esto garantiza que cualquier token de actualización robado quede inservible inmediatamente después de su primer uso no autorizado.

          Consideraciones comerciales y de integración

          La aplicación de este requisito puede interrumpir integraciones heredadas o aplicaciones móviles que no se diseñaron para almacenar o transmitir un secreto de cliente durante el proceso de actualización en segundo plano.

          Remediación recomendada

          Vaya a la configuración de OAuth de la aplicación conectada y seleccione la casilla de verificación "Requerir secreto para flujo de token de actualización".

          Directrices de revisión del estado de seguridad

          Security Health Review identifica este control como una defensa vital contra la persistencia de la sesión, de modo que un token robado por sí solo es insuficiente para mantener una puerta trasera permanente en la organización.

           
          Cargando
          Salesforce Help | Article