Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Configuración de aplicación de lienzo: Seguridad de solicitud firmada de lienzo

          Configuración de aplicación de lienzo: Seguridad de solicitud firmada de lienzo

          Esta configuración de seguridad determina el protocolo de autorización para integraciones de lienzo.

          Nombre de control

          Aplicaciones conectadas: Configuración de aplicación de lienzo: Seguridad de solicitud firmada de lienzo

          Configuración recomendada

          MƩtodo de acceso - Solicitud firmada (POST) | Flujo web de OAuth (GET).

          Descripción general de control

          Este parÔmetro de seguridad determina el protocolo de autorización para integraciones de lienzo, donde Solicitud firmada (POST) proporciona una carga verificable para usuarios autorizados previamente, y Flujo web de OAuth (GET) utiliza una secuencia basada en redireccionamiento para la autorización de usuario on-demand.

          Riesgo de seguridad si no estĆ” configurado

          La implementación insegura de métodos de acceso de lienzo, específicamente el uso innecesario del flujo web de OAuth basado en GET, conduce a un riesgo de robo de tokens de sesión debido a la exposición de parÔmetros de autenticación confidenciales en cadenas de URL de texto normal y registros de navegador.

          Escenarios de amenazas

          Un atacante intercepta una solicitud GET no cifrada o accede al historial del navegador para cosechar un identificador de sesión activo, utilizando mÔs tarde el token robado para suplantar al usuario en la instancia de Salesforce.

          Intervalo de puntuación de CVSS estimado

          Alto (7,0–8,9).

          Consideraciones sobre el impacto del riesgo

          El fallo en la implementación de solicitudes POST firmadas criptogrÔficamente facilita la exposición de metadatos de sesión confidenciales en el historial del navegador o registros del servidor, aumentando significativamente la probabilidad de secuestro persistente de cuentas.

          Riesgo mƔs alto cuando

          Cuando utilice el mƩtodo GET para aplicaciones con permisos administrativos, ya que se basa en el consentimiento a nivel de usuario que se puede omitir o manipular a travƩs de ingenierƭa social.

          Bajo riesgo cuando

          Cuando el método GET estÔ restringido a herramientas externas de baja sensibilidad que requieren la aprobación explícita del usuario, o cuando la organización aplica estrictas restricciones de intervalo de IP para la aplicación enmarcada.

          Consideraciones comerciales y de integración

          Aunque Solicitud firmada (POST) es el estƔndar seguro para aplicaciones internas, el flujo web de OAuth (GET) es apropiado para integraciones externas "listas para su uso" donde los usuarios deben autorizarse o para aplicaciones del lado del cliente que carecen de un backend para verificar firmas criptogrƔficas.

          Remediación recomendada

          Vaya a Configuración de aplicación de lienzo para la aplicación conectada y seleccione Solicitud firmada (POST) para todas las integraciones internas personalizadas para garantizar que los datos confidenciales se transmiten dentro del cuerpo de la solicitud en vez de la URL.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica el uso de Solicitud firmada (POST) como un estÔndar altamente recomendado para integraciones de alta seguridad para evitar la interceptación de tokens de autenticación mientras reconoce el método GET para casos de uso de autorización externa específicos.

           
          Cargando
          Salesforce Help | Article