Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          API (Activar configuración de OAuth): Requerir secreto para flujo de servidor web

          API (Activar configuración de OAuth): Requerir secreto para flujo de servidor web

          Este control exige que la aplicación cliente proporcione su secreto de cliente criptogrÔficamente sólido durante el intercambio de un código de autorización para un token de acceso para verificar la identidad del cliente.

          Nombre de control

          Aplicaciones conectadas: API (Activar configuración de OAuth): Requerir secreto para flujo de servidor web

          Configuración recomendada

          Requerir secreto para flujo de servidor web.

          Descripción general de control

          Este control exige que la aplicación cliente proporcione su secreto de cliente criptogrÔficamente sólido durante el intercambio de un código de autorización para un token de acceso para verificar la identidad del cliente.

          Riesgo de seguridad si no estĆ” configurado

          El flujo de servidor web (Otorgamiento de código de autorización) puede permitir a un atacante que intercepta un código de autorización temporal intercambiarlo con éxito por un token de acceso duradero sin probar que controla el servidor backend autorizado.

          Escenarios de amenazas

          Un adversario intercepta un código de autorización a través de un redireccionamiento del navegador o registra fugas e inmediatamente ejecuta un intercambio de tokens desde su propia infraestructura, personificando con éxito la aplicación legítima para obtener acceso a los datos del usuario.

          Intervalo de puntuaje de CVSS estimado

          CrĆ­tico (9,0 a 10,0).

          Consideraciones de impacto de riesgo

          No requerir un secreto facilita el establecimiento de sesiones no autorizadas y la exfiltración de datos, convirtiendo efectivamente un código temporal puntual en una pasarela persistente para la toma de posesión de cuentas.

          Mayor riesgo cuando

          Cuando la aplicación estÔ alojada en un servidor compartido o utiliza un esquema de URI personalizado que aumenta la probabilidad de interceptación de código de autorización por aplicaciones locales maliciosas o proxies de red.

          Bajo riesgo cuando

          Si la compañía implementó PKCE (Clave de prueba para intercambio de códigos) como un control de compensación, que agrega una capa dinÔmica secundaria de verificación al proceso de intercambio de códigos.

          Consideraciones de negocio e integración

          La activación de este requisito puede interrumpir integraciones existentes si el cliente externo se configuró incorrectamente para omitir el intercambio de secretos o si el código del lado del cliente no tiene acceso seguro al secreto.

          Remediación recomendada

          Vaya a Configuración de OAuth de aplicación conectada en Configuración y seleccione la casilla de verificación "Requerir secreto para flujo de servidor web".

          Directrices de revisión del estado de seguridad

          Security Health Review identifica esto como un requisito fundamental de "Cliente confidencial" de modo que los datos confidenciales de CRM solo se publiquen en aplicaciones verificadas del lado del servidor que puedan proteger sus credenciales.

           
          Cargando
          Salesforce Help | Article