Usted estĆ” aquĆ:
API (Activar configuración de OAuth): Requerir secreto para flujo de servidor web
Este control exige que la aplicación cliente proporcione su secreto de cliente criptogrÔficamente sólido durante el intercambio de un código de autorización para un token de acceso para verificar la identidad del cliente.
Nombre de control
Aplicaciones conectadas: API (Activar configuración de OAuth): Requerir secreto para flujo de servidor web
Configuración recomendada
Requerir secreto para flujo de servidor web.
Descripción general de control
Este control exige que la aplicación cliente proporcione su secreto de cliente criptogrÔficamente sólido durante el intercambio de un código de autorización para un token de acceso para verificar la identidad del cliente.
Riesgo de seguridad si no estĆ” configurado
El flujo de servidor web (Otorgamiento de código de autorización) puede permitir a un atacante que intercepta un código de autorización temporal intercambiarlo con éxito por un token de acceso duradero sin probar que controla el servidor backend autorizado.
Escenarios de amenazas
Un adversario intercepta un código de autorización a travĆ©s de un redireccionamiento del navegador o registra fugas e inmediatamente ejecuta un intercambio de tokens desde su propia infraestructura, personificando con Ć©xito la aplicación legĆtima para obtener acceso a los datos del usuario.
Intervalo de puntuaje de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones de impacto de riesgo
No requerir un secreto facilita el establecimiento de sesiones no autorizadas y la exfiltración de datos, convirtiendo efectivamente un código temporal puntual en una pasarela persistente para la toma de posesión de cuentas.
Mayor riesgo cuando
Cuando la aplicación estÔ alojada en un servidor compartido o utiliza un esquema de URI personalizado que aumenta la probabilidad de interceptación de código de autorización por aplicaciones locales maliciosas o proxies de red.
Bajo riesgo cuando
Si la compaƱĆa implementó PKCE (Clave de prueba para intercambio de códigos) como un control de compensación, que agrega una capa dinĆ”mica secundaria de verificación al proceso de intercambio de códigos.
Consideraciones de negocio e integración
La activación de este requisito puede interrumpir integraciones existentes si el cliente externo se configuró incorrectamente para omitir el intercambio de secretos o si el código del lado del cliente no tiene acceso seguro al secreto.
Remediación recomendada
Vaya a Configuración de OAuth de aplicación conectada en Configuración y seleccione la casilla de verificación "Requerir secreto para flujo de servidor web".
Directrices de revisión del estado de seguridad
Security Health Review identifica esto como un requisito fundamental de "Cliente confidencial" de modo que los datos confidenciales de CRM solo se publiquen en aplicaciones verificadas del lado del servidor que puedan proteger sus credenciales.

