Usted estĆ” aquĆ:
API (Activar configuración de OAuth): Requerir secreto para el control de flujo de servidor web
Este control requiere que la aplicación cliente proporcione su secreto de cliente criptogrÔficamente sólido durante el intercambio de un código de autorización para un token de acceso para verificar la identidad del cliente.
Nombre de control
Aplicaciones conectadas: API (Activar configuración de OAuth): Requerir secreto para flujo de servidor web
Configuración recomendada
Requerir secreto para flujo de servidor web.
Descripción general de control
Este control requiere que la aplicación cliente proporcione su secreto de cliente criptogrÔficamente sólido durante el intercambio de un código de autorización para un token de acceso para verificar la identidad del cliente.
Riesgo de seguridad si no estĆ” configurado
El flujo de servidor web (Otorgamiento de código de autorización) puede permitir a un atacante que intercepta un código de autorización temporal intercambiarlo con éxito por un token de acceso duradero sin probar que controla el servidor backend autorizado.
Escenarios de amenazas
Un adversario intercepta un código de autorización a travĆ©s de un redireccionamiento del navegador o registra fugas e inmediatamente ejecuta un intercambio de tokens desde su propia infraestructura, personificando con Ć©xito la aplicación legĆtima para obtener acceso a los datos del usuario.
Intervalo de puntuación de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones sobre el impacto del riesgo
No requerir un secreto facilita el establecimiento de sesiones no autorizadas y la exfiltración de datos, convirtiendo de forma efectiva un código temporal simultÔneo en una pasarela persistente para la apropiación de cuentas.
Riesgo mƔs alto cuando
Cuando la aplicación estÔ alojada en un servidor compartido o utiliza un esquema de URI personalizado que aumenta la posibilidad de interceptación de códigos de autorización por aplicaciones locales maliciosas o proxys de red.
Bajo riesgo cuando
Si la empresa implementó PKCE (Clave de prueba para intercambio de códigos) como un control de compensación, que agrega una capa dinÔmica secundaria de verificación al proceso de intercambio de códigos.
Consideraciones comerciales y de integración
La activación de este requisito puede interrumpir integraciones existentes si el cliente externo se configuró incorrectamente para omitir el intercambio de secretos o si el código del lado del cliente no tiene acceso seguro al secreto.
Remediación recomendada
Vaya a Configuración de OAuth de aplicación conectada en Configuración y seleccione la casilla de verificación para "Requerir secreto para flujo de servidor web".
Directrices de revisión del estado de seguridad
Security Health Review identifica esto como un requisito fundamental de "Cliente confidencial" de modo que los datos confidenciales de CRM solo se publiquen en aplicaciones verificadas del lado del servidor que puedan proteger sus credenciales.

