Du er her:
Innstillinger for eksterne klientapp: REST API-hemmelig maskeringskontroll
Denne sikkerhetsinnstillingen blokkerer muligheten til å spørre eller hente sensitive OAuth-forbrukerhemmeligheter i ren tekst via programmatiske REST API-kall.
Navn på kontroll
Innstillinger for eksterne klientapp: REST API-hemmelig maskering
Anbefalt konfigurasjon
Gi tilgang til forbrukerhemmeligheter for External Client-appen via REST API - Off.
Oversikt over kontroll
Denne sikkerhetsinnstillingen blokkerer muligheten til å spørre eller hente sensitive OAuth-forbrukerhemmeligheter i ren tekst via programmatiske REST API-kall.
Sikkerhetsrisiko hvis ikke konfigurert
Når denne tilgangen er aktivert, kan alle godkjente brukere eller programmer med tilstrekkelige API-tillatelser programmatisk trekke ut disse legitimasjonene med høy verdi, noe som fører til potensiell masseeksponering av godkjenningshemmeligheter.
Trusselscenarier
En angriper kompromitterer en brukerkonto med administrative tillatelser eller utviklertillatelser og kjører et skript for å høste alle forbrukerhemmeligheter via REST API for å få vedvarende uautorisert tilgang til integrerte systemer.
Viktige punkter om risikoinnvirkning
Eksponeringen av disse hemmelighetene gjør det mulig for en uautorisert aktør å omgå standardpåloggingsprotokoller og late som et klarert eksternt program, noe som fører til en fullstendig kompromiss av dataene som deles mellom systemer.
Høyere risiko når
Organisasjonen bruker mange tredjeparts integrasjonsverktøy som har bred tilgang til REST API, fordi en enkelt kompromittert integrasjon kan føre til tyveri av alle andre programhemmeligheter.
Lav risiko når
Hvis du har implementert strenge IP-adresserestriksjoner for all API-tilgang og bruker økttokener med kort levetid som begrenser vinduet for salgsmulighet for en angriper til å kjøre uttrekksskript.
Viktige punkter om virksomheten og integrasjonen
Deaktivering av denne tilgangen hindrer tilpassede administrative verktøy eller automatiske overvåkingsskript i å programmatisk bekrefte eller revidere forbrukerhemmelighetene som brukes av de eksterne programmene.
Anbefalt rettelse
Gå til innstillingene for eksterne klientapper i Oppsett, og kontroller at bryteren for å tillate tilgang til forbrukerhemmeligheter via REST API er slått av.
Veiledning for vurdering av sikkerhetstilstand
Sikkerhetstilstandsvurdering identifiserer begrensningen av hemmelig tilgang via REST API som en obligatorisk arkitektonisk standard for å sikre at sensitiv legitimasjon forblir kryptert og tilgjengelig bare via det sikre Salesforce-brukergrensesnittet.

