Usted estĆ” aquĆ:
API (Activar configuración de OAuth): Utilizar firmas digitales: Seleccionado
Esta configuración de seguridad requiere el uso de criptografĆa asimĆ©trica requiriendo que la aplicación conectada firme solicitudes de autenticación con una clave privada validada.
Nombre de control
Aplicaciones conectadas: API (Activar configuración de OAuth): Utilizar firmas digitales: Seleccionado
Configuración recomendada
Utilizar firmas digitales: Seleccionado.
Descripción general de control
Esta configuración de seguridad requiere el uso de criptografĆa asimĆ©trica requiriendo que la aplicación conectada firme solicitudes de autenticación con una clave privada validada con un certificado pĆŗblico cargado en Salesforce Platform.
Riesgo de seguridad si no estĆ” configurado
La ausencia de firmas digitales para la verificación del acceso a la aplicación conduce a una vulnerabilidad donde las afirmaciones de identidad falsificadas permiten la suplantación de identidad no autorizada de la aplicación y el posible omisión de la seguridad basada en credenciales estÔndar.
Escenarios de amenazas
Un actor malicioso intercepta o adivina un secreto de cliente e intenta hacerse pasar por una integración de confianza para ejecutar llamadas de API administrativas sin la capa secundaria de prueba criptogrÔfica proporcionada por un certificado digital exclusivo.
Intervalo de puntuación de CVSS estimado
Alto (7,0ā8,9).
Consideraciones sobre el impacto del riesgo
No aplicar firmas digitales facilita el acceso no autorizado persistente al nivel de datos de la organización, ya que las credenciales estÔticas son significativamente mÔs fÔciles de comprometer y reutilizar que las afirmaciones firmadas de corta duración.
Riesgo mƔs alto cuando
Cuando se otorgan Ômbitos administrativos a la integración o cuando la organización utiliza flujos de autenticación heredados que se basan únicamente en secretos compartidos transmitidos a través de la red.
Bajo riesgo cuando
Si la organización implementa un proceso de gestión del ciclo de vida de certificados sólido que aplica periodos de caducidad cortos y utiliza módulos de seguridad de hardware para proteger llaves privadas.
Consideraciones comerciales y de integración
La transición a firmas digitales requiere que la aplicación externa posea un certificado X.509 vÔlido y la capacidad de realizar firmas RSA o ECDSA durante el flujo de soporte JWT de OAuth.
Remediación recomendada
Vaya a la sección API (Activar configuración de OAuth) de la aplicación conectada, seleccione Utilizar firmas digitales y cargue el certificado público correspondiente para su uso en la verificación de identidad.
Directrices de revisión del estado de seguridad
Security Health Review identifica la aplicación de firmas digitales como un estÔndar altamente recomendado para sustituir secretos compartidos estÔticos por autenticación basada en certificados para evitar la suplantación de identidad y garantizar la integridad de todas las solicitudes de integración.

