Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Lista de admisión de CORS

          Lista de admisión de CORS

          La lista de admisión CORS (Compartición de recursos de origen cruzado) de Salesforce es un control de seguridad que permite a los administradores especificar dominios externos de confianza permitidos para realizar solicitudes de origen cruzado en recursos y API de Salesforce.

          Nombre de control

          Lista de admisión de CORS

          Configuración recomendada

          • Lista de orĆ­genes permitidos - Para permitir que el código (como JavaScript) que se ejecuta en un navegador Web se comunique con Salesforce desde un origen especĆ­fico, agregue el origen a la lista de permitidos.

          Configuración>CORS>Nuevo>Patrón de URL de origen.

          Descripción general de control

          La lista de admisión CORS (Compartición de recursos de origen cruzado) de Salesforce es un control de seguridad que permite a los administradores especificar dominios externos de confianza permitidos para realizar solicitudes de origen cruzado en recursos y API de Salesforce. Al autorizar explícitamente solo estos orígenes, la plataforma permite a los navegadores web interactuar de forma segura con datos de Salesforce desde aplicaciones externas mientras bloquea todos los dominios externos no autorizados.

          Riesgo de seguridad si no estĆ” configurado

          La falta de una lista de admisión de Salesforce CORS (Compartición de recursos de origen cruzado) configurada correctamente expone la organización a vulnerabilidades de acceso a datos y secuencias de comandos de sitio cruzado (XSS) no autorizadas al permitir que dominios externos no de confianza inicien solicitudes en API de Salesforce o recursos Lightning.

          Escenarios de amenazas

          Un atacante aloja un sitio web malicioso que ejecuta una secuencia de comandos en el navegador de un usuario que tiene una sesión de Salesforce activa. Debido a que la lista de admisión de CORS es demasiado permisiva o estÔ mal configurada, el navegador permite al sitio malicioso realizar llamadas de API no autorizadas a Salesforce, permitiendo al atacante exfiltrar datos confidenciales de forma silenciosa o realizar acciones como el usuario autenticado.

          Intervalo de puntuación de CVSS estimado

          CrĆ­tico (9,0 a 10,0).

          Consideraciones sobre el impacto del riesgo

          Aplicación conectada o Ômbito de aplicación cliente externa.

          Riesgo mƔs alto cuando

          El riesgo de una lista de admisión de CORS ineficaz se amplifica significativamente por la falta de regulación sobre aplicaciones externas que luego pueden explotar la configuración de origen permisiva para raspar datos.

          AdemÔs, una Política de seguridad de contenido (CSP) débil o la ausencia de Lightning Web Security crea una sinergia peligrosa donde las secuencias de comandos maliciosas se pueden cargar fÔcilmente en la interfaz de usuario y luego utilizar los límites de CORS ineficaces para exfiltrar información confidencial directamente desde el navegador del usuario.

          Riesgo bajo o nulo cuando

          Para minimizar el riesgo de una lista de admisión de CORS ineficaz, las organizaciones deben implementar el Control de acceso de API para restringir qué aplicaciones y usuarios conectados pueden acceder a datos de Salesforce, garantizando que solo las identidades autorizadas puedan realizar solicitudes independientemente del origen.

          AdemÔs, una sólida Política de seguridad de contenido (CSP) y Lightning Web Security (LWS) proporcionan una defensa crítica en profundidad restringiendo dónde puede enviar el navegador datos y aislando componentes para evitar que secuencias de comandos maliciosas accedan a tokens de sesión o realicen llamadas cruzadas de origen no autorizadas.

          Consideraciones comerciales y de integración

          Integración con aplicación externa, Ômbito de API.

          Remediación recomendada

          Active la lista de admisión de CORS y revise periódicamente la configuración.

          Directrices de revisión del estado de seguridad

          Security Health Review inspecciona las listas de admisión de CORS para ayudar a identificar una configuración de CORS ineficaz, como permitir un origen de CORS demasiado permisivo en la lista.

           
          Cargando
          Salesforce Help | Article