Usted estĆ” aquĆ:
Lista de admisión de CORS
La lista de admisión CORS (Compartición de recursos de origen cruzado) de Salesforce es un control de seguridad que permite a los administradores especificar dominios externos de confianza permitidos para realizar solicitudes de origen cruzado en recursos y API de Salesforce.
Nombre de control
Lista de admisión de CORS
Configuración recomendada
- Lista de orĆgenes permitidos - Para permitir que el código (como JavaScript) que se ejecuta en un navegador Web se comunique con Salesforce desde un origen especĆfico, agregue el origen a la lista de permitidos.
Configuración>CORS>Nuevo>Patrón de URL de origen.
Descripción general de control
La lista de admisión CORS (Compartición de recursos de origen cruzado) de Salesforce es un control de seguridad que permite a los administradores especificar dominios externos de confianza permitidos para realizar solicitudes de origen cruzado en recursos y API de Salesforce. Al autorizar explĆcitamente solo estos orĆgenes, la plataforma permite a los navegadores web interactuar de forma segura con datos de Salesforce desde aplicaciones externas mientras bloquea todos los dominios externos no autorizados.
Riesgo de seguridad si no estĆ” configurado
La falta de una lista de admisión de Salesforce CORS (Compartición de recursos de origen cruzado) configurada correctamente expone la organización a vulnerabilidades de acceso a datos y secuencias de comandos de sitio cruzado (XSS) no autorizadas al permitir que dominios externos no de confianza inicien solicitudes en API de Salesforce o recursos Lightning.
Escenarios de amenazas
Un atacante aloja un sitio web malicioso que ejecuta una secuencia de comandos en el navegador de un usuario que tiene una sesión de Salesforce activa. Debido a que la lista de admisión de CORS es demasiado permisiva o estÔ mal configurada, el navegador permite al sitio malicioso realizar llamadas de API no autorizadas a Salesforce, permitiendo al atacante exfiltrar datos confidenciales de forma silenciosa o realizar acciones como el usuario autenticado.
Intervalo de puntuación de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones sobre el impacto del riesgo
Aplicación conectada o Ômbito de aplicación cliente externa.
Riesgo mƔs alto cuando
El riesgo de una lista de admisión de CORS ineficaz se amplifica significativamente por la falta de regulación sobre aplicaciones externas que luego pueden explotar la configuración de origen permisiva para raspar datos.
AdemĆ”s, una PolĆtica de seguridad de contenido (CSP) dĆ©bil o la ausencia de Lightning Web Security crea una sinergia peligrosa donde las secuencias de comandos maliciosas se pueden cargar fĆ”cilmente en la interfaz de usuario y luego utilizar los lĆmites de CORS ineficaces para exfiltrar información confidencial directamente desde el navegador del usuario.
Riesgo bajo o nulo cuando
Para minimizar el riesgo de una lista de admisión de CORS ineficaz, las organizaciones deben implementar el Control de acceso de API para restringir qué aplicaciones y usuarios conectados pueden acceder a datos de Salesforce, garantizando que solo las identidades autorizadas puedan realizar solicitudes independientemente del origen.
AdemĆ”s, una sólida PolĆtica de seguridad de contenido (CSP) y Lightning Web Security (LWS) proporcionan una defensa crĆtica en profundidad restringiendo dónde puede enviar el navegador datos y aislando componentes para evitar que secuencias de comandos maliciosas accedan a tokens de sesión o realicen llamadas cruzadas de origen no autorizadas.
Consideraciones comerciales y de integración
Integración con aplicación externa, Ômbito de API.
Remediación recomendada
Active la lista de admisión de CORS y revise periódicamente la configuración.
Directrices de revisión del estado de seguridad
Security Health Review inspecciona las listas de admisión de CORS para ayudar a identificar una configuración de CORS ineficaz, como permitir un origen de CORS demasiado permisivo en la lista.

