Usted estĆ” aquĆ:
Control de versión de API de Cargador Lightning
La activación de la versión mÔs reciente de la API Lightning Locker es un control de seguridad que garantiza que todos los componentes Lightning de su organización se rigen por los parches de seguridad mÔs recientes.
Nombre de control
Versión de API del Cargador Lightning
Configuración recomendada
- Utilizar mejoras de seguridad en versión de API: seleccione la versión de API mÔs reciente donde los componentes funcionaron correctamente
Configuración>Configuración de sesión>Versión de API de Lightning Locker.
Descripción general de control
La activación de la versión mÔs reciente de la API Lightning Locker es un control de seguridad que garantiza que todos los componentes Lightning de su organización se rigen por los parches de seguridad y las mejoras arquitectónicas mÔs recientes proporcionados por Salesforce. Al seleccionar la versión actual en Configuración de sesión, los administradores fuerzan a los componentes a adherirse a las protecciones a nivel del navegador mÔs recientes, como el aislamiento de DOM refinado y las mitigaciones de secuencias de comandos de sitio cruzadas (XSS), garantizando que incluso los componentes heredados se beneficien de estrategias modernas de defensa en profundidad.
Riesgo de seguridad si no estĆ” configurado
La no activación de la versión mÔs reciente de la API Lightning Locker deja a su organización expuesta a vulnerabilidades de seguridad conocidas y riesgos de secuencias de comandos de sitio cruzadas (XSS).
Escenarios de amenazas
En un entorno que ejecuta una versión desfasada de la API Lightning Locker, un actor de amenazas o un paquete gestionado malicioso podrĆa explotar vulnerabilidades conocidas no parcheadas que estĆ”n estrictamente bloqueadas en las versiones mĆ”s recientes. Aprovechando estas reglas de seguridad mĆ”s antiguas y menos restrictivas, el atacante puede ejecutar JavaScript arbitrario para omitir el aislamiento de DOM, permitiĆ©ndole raspar silenciosamente datos confidenciales de otros componentes o secuestrar la sesión del usuario sin ser detectado.
Intervalo de puntuaje de CVSS estimado
CrĆtico (9,0 a 10,0).
Consideraciones de impacto de riesgo
El impacto de riesgo principal estÔ dejando su organización vulnerable a fallos de seguridad parcheados conocidos mientras aumenta simultÔneamente la probabilidad de degradación del desempeño y fallos de integración ya que las reglas de aislamiento heredadas no estÔn sincronizadas con los estÔndares de seguridad de navegador modernos.
Mayor riesgo cuando
El riesgo de exfiltración de datos se amplifica significativamente por configuraciones permisivas de Content Security Policy (CSP) o CORS, que pueden permitir inadvertidamente la ejecución de secuencias de comandos no autorizadas o proporcionar una ruta clara para el envĆo de datos robados a dominios externos maliciosos.
Bajo o ningĆŗn riesgo cuando
Para minimizar el riesgo cuando la versión mĆ”s reciente de la API Lightning Locker aĆŗn no estĆ” activada, las organizaciones deben implementar una PolĆtica de seguridad de contenidos (CSP) estricta para evitar la ejecución de secuencias de comandos no autorizadas y bloquear la exfiltración de datos en dominios no de confianza.
Consideraciones de negocio e integración
La implementación de la versión mĆ”s reciente de la API Lightning Locker requiere pruebas de regresión minuciosas en un entorno sandbox para garantizar que los componentes personalizados y los paquetes gestionados externos siguen siendo compatibles con restricciones de seguridad actualizadas, como una desinfección HTML mĆ”s estricta y API de JavaScript bloqueadas, que de lo contrario podrĆan provocar roturas funcionales o errores en el tiempo de ejecución.
Remediación recomendada
Active la versión de API mÔs reciente. Lightning Locker mejora la seguridad con cada actualización de API.
Directrices de revisión del estado de seguridad
N/D: actualmente no inspeccionado por la herramienta Revisión del estado de seguridad.

