Usted estĆ” aquĆ:
Configuración de aplicación cliente externa: Enmascaramiento secreto de API de REST
Esta configuración de seguridad bloquea la capacidad de consultar o recuperar secretos de consumidor de OAuth de texto sin formato confidencial a través de llamadas de API de REST programÔticas.
Nombre de control
Configuración de aplicación cliente externa: Enmascaramiento secreto de API de REST
Configuración recomendada
Permita el acceso a secretos de consumidor de la aplicación cliente externa a través de la API de REST: desactivada.
Descripción general de control
Esta configuración de seguridad bloquea la capacidad de consultar o recuperar secretos de consumidor de OAuth de texto sin formato confidencial a través de llamadas de API de REST programÔticas.
Riesgo de seguridad si no estĆ” configurado
Cuando este acceso estÔ activado, cualquier usuario o aplicación autenticado con suficientes permisos de API puede extraer de forma programÔtica estas credenciales de alto valor, lo que lleva a la posible exposición masiva de secretos de autenticación.
Escenarios de amenazas
Un atacante compromete una cuenta de usuario con permisos administrativos o de desarrollador y ejecuta una secuencia de comandos para recopilar todos los secretos de consumidor a travƩs de la API de REST para obtener acceso persistente y no autorizado a sistemas integrados.
Consideraciones sobre el impacto del riesgo
La exposición de estos secretos permite a un actor no autorizado omitir protocolos de inicio de sesión estÔndar y suplantar una aplicación externa de confianza, lo que lleva a un compromiso completo de los datos compartidos entre sistemas.
Riesgo mƔs alto cuando
Su organización utiliza muchas herramientas de integración externas que tienen acceso amplio a la API de REST, ya que una Ćŗnica integración comprometida podrĆa llevar al robo de todos los demĆ”s secretos de aplicación.
Bajo riesgo cuando
Si implementó estrictas restricciones de dirección IP para todo el acceso de API y utiliza tokens de sesión de corta duración que limitan la ventana de oportunidad para que un atacante ejecute secuencias de comandos de extracción.
Consideraciones comerciales y de integración
La desactivación de este acceso evita que las herramientas administrativas personalizadas o las secuencias de comandos de supervisión automatizadas verifiquen o auditen de forma programÔtica los secretos de consumidor utilizados por sus aplicaciones externas.
Remediación recomendada
Vaya a la configuración de Aplicaciones cliente externas en Configuración y asegúrese de que el conmutador para permitir el acceso a secretos de consumidor a través de la API de REST estÔ desactivado.
Directrices de revisión del estado de seguridad
Security Health Review identifica la restricción del acceso secreto a través de la API de REST como un estÔndar arquitectónico obligatorio para asegurarse de que las credenciales confidenciales permanecen cifradas y accesibles solo a través de la interfaz de usuario segura de Salesforce.

