Loading
Gør din Salesforce-organisation sikker
Indhold
Vælg filtre

          Ingen resultater
          Ingen resultater
          Her er nogle søgetips

          Kontroller stavemåden for dine søgeord.
          Brug mere generelle søgeudtryk.
          Vælg færre filtre for at gøre søgningen bredere.

          Søg efter alle i Hjælp til Salesforce
          API (Aktiver OAuth-indstillinger): Kontrol af forløb for sikker tokenudveksling

          API (Aktiver OAuth-indstillinger): Kontrol af forløb for sikker tokenudveksling

          Denne kontrol bestemmer, om en klientapplikation skal angive en hemmelighed, når der udveksles et tredjepartstoken for et Salesforce-adgangstoken.

          Kontrolnavn

          Tilsluttede apps: API (Aktiver OAuth-indstillinger): Sikker tokenudvekslingsforløb

          Anbefalet konfiguration

          Aktiver tokenudvekslingsforløb. Indstillet til Kræv ikke hemmelighed for tokenudvekslingsforløb.

          Kontroller oversigt

          Denne kontrol bestemmer, om en klientapplikation skal angive en hemmelighed, når der udveksles et tredjepartstoken (f.eks. et id-token fra en ekstern identitetsudbyder) for et Salesforce-adgangstoken, hvilket specifikt tillader offentlige klienter at tilsidesætte dette krav, når de ikke kan lagre legitimationsoplysninger sikkert.

          Sikkerhedsrisiko, hvis den ikke er konfigureret

          Hvis en hemmelighed er forkert påkrævet for offentlige klienter, tvinges udviklere til at hardcode følsomme legitimationsoplysninger i front-end-kode, hvor de kan hentes. Omvendt gør det ikke muligt for uautoriserede servere at foretage udvekslinger uden at bevise deres identitet.

          Trusselscenarier

          En angriber udtrækker en hardcodet klienthemmelighed fra en offentlig mobilapps binær eller opfanger et eksternt identitetstoken og "handler" det korrekt for en Salesforce-session, da slutpunktet ikke krævede en backendhemmelighed for at validere anmodningen.

          Estimeret CVSS-scoringsinterval

          Kritisk (9,0-10,0).

          Overvejelser i forbindelse med risikopåvirkning

          Forkert konfiguration af denne indstilling fører enten til systemisk visning af klientlegitimationsoplysninger eller aktivering af "token-hopping", hvor kompromitterede eksterne identiteter nemt konverteres til vedvarende Salesforce-adgang.

          Højere risiko når

          Tokenudvekslingshandleren er konfigureret med bred "Auto-provisionering"-logik, der opretter nye brugere med omfattende tilladelser baseret udelukkende på det indgående usikrede token.

          Lav risiko når

          Offentlige klienter bruger PKCE (Proof Key for Code Exchange) som et sekundært valideringslag, og når tokenudvekslingshandlers strengt validerer "udsteder"- og "målgruppe"-kravene for det indgående token.

          Overvejelser i forbindelse med forretning og integration

          Implementering af dette kræver en tydelig oversigt over, hvilke "Emne"- og "Aktor"-tokener der udveksles for at sikre, at sikkerhedspolitikken er i overensstemmelse med de tekniske begrænsninger i opkaldsmiljøet (browser kontra server).

          Anbefalet rettelse

          Fravælg "Kræv hemmelighed for tokenudvekslingsforløb" for at forhindre hemmelighedslækage.

          Vejledning til sikkerhedstilstandsgennemgang

          Sikkerhedstilstandscheck identificerer dette som et kritisk "Identity Bridging"-kontrolelement og understreger, at sikkerheden af en tokenudveksling kun er så stærk som bekræftelsen af den klient, der anmoder om handlen.

           
          Indlæser
          Salesforce Help | Article