Usted estĆ” aquĆ:
Control de inicio de sesión integrado
Inicio de sesión integrado es una función heredada que le permite poner un formulario de inicio de sesión directamente en una pÔgina web externa utilizando un pequeño fragmento de JavaScript.
Nombre de control
Inicio de sesión integrado
Configuración recomendada
Con Inicio de sesión integrado de Salesforce Identity, los clientes pueden integrar funciones de inicio de sesión de Salesforce en su propio sitio web externo. Este control no se recomienda.
Descripción general de control
Inicio de sesión integrado es una función heredada que le permite poner un formulario de inicio de sesión directamente en una pÔgina web externa utilizando un pequeño fragmento de JavaScript y una estructura similar a <iframe>.
Riesgo de seguridad si no estĆ” configurado
Inicio de sesión integrado no se recomienda porque crea un alto riesgo de secuestro de clics y secuencias de comandos de sitio cruzadas (XSS), ya que la interfaz de inicio de sesión estÔ técnicamente "alojada" dentro de un sitio externo externo en vez de en un dominio de Salesforce exclusivo y seguro.
Escenarios de amenazas
Un atacante compromete el servidor web de alojamiento e inyecta código malicioso en la secuencia de comandos de inicio de sesión integrada para "husmear" y capturar credenciales de usuario cuando se escriben en el formulario.
Intervalo de puntuaje de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones de impacto de riesgo
Debido a que la autenticación se produce en un marco externo, el usuario pierde la seguridad visual de la barra de URL con marca de Salesforce, lo que le hace casi imposible verificar que estĆ” interactuando con un portal de inicio de sesión legĆtimo.
Mayor riesgo cuando
Si el sitio web de alojamiento no tiene una PolĆtica de seguridad de contenidos (CSP) estricta o si carece de encabezados de seguridad especĆficos que indiquen al navegador exactamente quĆ© dominios estĆ”n autorizados a mostrar el formulario de inicio de sesión en un marco, dejando el sitio abierto al secuestro por pĆ”ginas externas no autorizadas.
Bajo riesgo cuando
El escenario es de menor riesgo solo cuando el sitio externo estÔ completamente gestionado, es altamente seguro y utiliza los encabezados de seguridad basados en navegador mÔs restrictivos para aislar el código de inicio de sesión integrado.
Consideraciones de negocio e integración
Mantener Inicio de sesión integrado requiere un mantenimiento intensivo del desarrollador para asegurarse de que el JavaScript del sitio externo sigue siendo compatible con las polĆticas de gestión de cookies y actualizaciones de seguridad en evolución de Salesforce.
Remediación recomendada
En vez de utilizar Inicio de sesión integrado, las organizaciones deben migrar a Identidad desatendida para una interfaz de usuario personalizada o utilizar Flujos de redireccionamiento de OAuth 2.0 estÔndar para asegurarse de que la autenticación se produce en un dominio de Salesforce endurecido.
Directrices de revisión del estado de seguridad
Security Health Review no recomienda el uso de Inicio de sesión integrado debido a su dependencia de iframes, que introduce riesgos significativos de secuestro de clics y fallos frecuentes de sesión causados por restricciones modernas del navegador en cookies de terceros.

