Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Lista de admisión de CORS

          Lista de admisión de CORS

          La lista de admisión de Salesforce CORS (Compartición de recursos de origen cruzado) es un control de seguridad que permite a los administradores especificar dominios externos de confianza permitidos para realizar solicitudes de origen cruzado en recursos y API de Salesforce.

          Nombre de control

          Lista de admisión de CORS

          Configuración recomendada

          • Lista de orĆ­genes permitidos: Para permitir que el código (como JavaScript) que se ejecuta en un navegador Web se comunique con Salesforce desde un origen especĆ­fico, agregue el origen a la lista de permitidos.

          Configuración>CORS>Nuevo>Patrón de URL de origen.

          Descripción general de control

          La lista de admisión de Salesforce CORS (Compartición de recursos de origen cruzado) es un control de seguridad que permite a los administradores especificar dominios externos de confianza permitidos para realizar solicitudes de origen cruzado en recursos y API de Salesforce. Al autorizar explícitamente solo estos orígenes, la plataforma permite a los navegadores web interactuar de forma segura con datos de Salesforce desde aplicaciones externas mientras bloquea todos los dominios externos no autorizados.

          Riesgo de seguridad si no estĆ” configurado

          La falta de una lista de admisión de Salesforce CORS (Compartición de recursos de origen cruzado) configurada correctamente expone la organización a vulnerabilidades de acceso a datos y secuencias de comandos de sitio cruzadas (XSS) no autorizadas permitiendo a dominios externos no de confianza iniciar solicitudes en API de Salesforce o recursos Lightning.

          Escenarios de amenazas

          Un atacante aloja un sitio web malicioso que ejecuta una secuencia de comandos en el navegador de un usuario que tiene una sesión de Salesforce activa. Como la lista de admisión de CORS es demasiado permisiva o estÔ mal configurada, el navegador permite al sitio malicioso realizar llamadas de API no autorizadas a Salesforce, permitiendo al atacante exfiltrar datos confidenciales de forma silenciosa o realizar acciones como el usuario autenticado.

          Intervalo de puntuaje de CVSS estimado

          CrĆ­tico (9,0 a 10,0).

          Consideraciones de impacto de riesgo

          Aplicación conectada o Ámbito de aplicación cliente externa.

          Mayor riesgo cuando

          El riesgo de una lista de admisión de CORS ineficaz se amplifica significativamente por la falta de regulación sobre aplicaciones externas que pueden explotar la configuración de origen permisiva para eliminar datos.

          AdemÔs, una Política de seguridad de contenidos (CSP) débil o la ausencia de Seguridad web Lightning crea una sinergia peligrosa donde las secuencias de comandos maliciosas se pueden cargar fÔcilmente en la interfaz de usuario y luego utilizar los límites de CORS ineficaces para exfiltrar información confidencial directamente desde el navegador del usuario.

          Bajo o ningĆŗn riesgo cuando

          Para minimizar el riesgo de una lista de admisión de CORS ineficaz, las organizaciones deben implementar Control de acceso de API para restringir qué aplicaciones conectadas y usuarios pueden acceder a datos de Salesforce, garantizando que solo las identidades autorizadas pueden realizar solicitudes independientemente del origen.

          AdemÔs, una sólida Política de seguridad de contenidos (CSP) y Seguridad web Lightning (LWS) proporcionan una defensa crítica en profundidad restringiendo dónde puede el navegador enviar datos y aislando componentes para evitar que secuencias de comandos maliciosas accedan a tokens de sesión o realicen llamadas de origen cruzado no autorizadas.

          Consideraciones de negocio e integración

          Integración con aplicación externa, Ámbito de API.

          Remediación recomendada

          Active la lista de admisión de CORS y revise periódicamente la configuración.

          Directrices de revisión del estado de seguridad

          Security Health Review inspecciona las listas de admisión de CORS para ayudar a identificar configuraciones de CORS ineficaces, como permitir un origen de CORS demasiado permisivo en la lista.

           
          Cargando
          Salesforce Help | Article