Loading
Proteger su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Configuración de aplicación de lienzo: Control de seguridad de solicitud firmada de lienzo

          Configuración de aplicación de lienzo: Control de seguridad de solicitud firmada de lienzo

          Esta configuración de seguridad determina el protocolo de autorización para integraciones de lienzo.

          Nombre de control

          Aplicaciones conectadas: Configuración de aplicación de lienzo: Seguridad de solicitud firmada de lienzo

          Configuración recomendada

          MƩtodo de acceso - Solicitud firmada (POST) | Flujo web de OAuth (GET).

          Descripción general de control

          Esta configuración de seguridad determina el protocolo de autorización para integraciones de lienzo, donde Solicitud firmada (POST) proporciona una carga verificable para usuarios autorizados previamente, y Flujo web de OAuth (GET) utiliza una secuencia basada en redireccionamiento para la autorización de usuario on-demand.

          Riesgo de seguridad si no estĆ” configurado

          La implementación insegura de métodos de acceso de lienzo, específicamente el uso innecesario del flujo web de OAuth basado en GET, lleva a un riesgo de robo de tokens de sesión debido a la exposición de parÔmetros de autenticación confidenciales en cadenas de URL de texto sin formato y registros de navegador.

          Escenarios de amenazas

          Un atacante intercepta una solicitud GET no cifrada o accede al historial del navegador para cosechar un identificador de sesión activo, utilizando mÔs adelante el token robado para imitar al usuario en la instancia de Salesforce.

          Intervalo de puntuaje de CVSS estimado

          Alto (7,0 a 8,9).

          Consideraciones de impacto de riesgo

          El fallo en la implementación de solicitudes POST firmadas criptogrÔficamente facilita la exposición de metadatos de sesiones confidenciales en el historial del navegador o registros del servidor, aumentando significativamente la probabilidad de secuestro persistente de cuentas.

          Mayor riesgo cuando

          Al utilizar el mƩtodo GET para aplicaciones con permisos administrativos, ya que se basa en el consentimiento a nivel de usuario que se puede omitir o manipular a travƩs de ingenierƭa social.

          Bajo riesgo cuando

          Cuando el método GET estÔ restringido a herramientas externas de baja confidencialidad que requieren la aprobación explícita del usuario, o cuando la organización aplica restricciones de intervalo de IP estrictas para la aplicación enmarcada.

          Consideraciones de negocio e integración

          Aunque Solicitud firmada (POST) es el estƔndar seguro para aplicaciones internas, el flujo web de OAuth (GET) es apropiado para integraciones externas "listas para su uso" donde los usuarios deben autorizarse o para aplicaciones del lado del cliente que carecen de un backend para verificar firmas criptogrƔficas.

          Remediación recomendada

          Vaya a Configuración de aplicación de lienzo para la aplicación conectada y seleccione Solicitud firmada (POST) para todas las integraciones internas personalizadas para garantizar que los datos confidenciales se transmiten dentro del cuerpo de la solicitud en vez de la URL.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica el uso de Solicitud firmada (POST) como un estÔndar altamente recomendado para integraciones de alta seguridad para evitar la interceptación de tokens de autenticación mientras reconoce el método GET para casos de uso de autorización externa específicos.

           
          Cargando
          Salesforce Help | Article