Você está aqui:
Habilitação de fluxo do OAuth: Desabilitar o controle de fluxo de credenciais do cliente
Essa configuração de segurança desativa o tipo de concessão OAuth 2.0 que permite que um aplicativo autentique e acesse dados usando apenas suas próprias credenciais sem nenhuma intervenção ou presença do usuário.
Nome do controle
Aplicativos cliente externos: Habilitação de fluxo do OAuth: Desabilitar fluxo de credenciais do cliente
Configuração recomendada
Desabilite o fluxo de credenciais do cliente.
Visão geral de controle
Essa configuração de segurança desativa o tipo de concessão OAuth 2.0 que permite que um aplicativo autentique e acesse dados usando apenas suas próprias credenciais sem nenhuma intervenção ou presença do usuário.
Risco de segurança, se não configurado
Quando esse fluxo é habilitado, o comprometimento de um único conjunto de credenciais do cliente concede ao invasor acesso persistente e autônomo a todos os dados da organização em um nível de privilégio alto, ignorando totalmente a autenticação multifator.
Cenários de ameaça
Um ator mal-intencionado obtém acesso a um segredo de cliente em texto simples armazenado em um arquivo de configuração e o usa para filtrar de modo programático registros confidenciais por meio de um processo em segundo plano que nunca expira.
Intervalo de pontuação de CVSS estimado
Alto (7.0–8,9).
Considerações sobre impacto de risco
Permitir a autenticação entre máquinas sem supervisão aumenta a probabilidade de violações de dados de longo prazo, pois o acesso permanece ativo mesmo que as senhas de usuário individuais sejam alteradas ou as contas sejam desativadas.
Risco maior quando
Se o usuário de integração associado tiver recebido permissões administrativas ou a capacidade de modificar todos os dados entre vários objetos.
Baixo risco quando
Se a empresa aplicar a filtragem de endereço IP rígida para a integração específica e usar certificados em vez de segredos compartilhados para o apelido de autenticação.
Considerações de negócios e integração
Desabilitar esse fluxo interromperá imediatamente todas as integrações de back-end automatizadas, sincronizações de dados agendadas ou aplicativos no lado do servidor que não oferecem suporte a um processo de autorização conduzido pelo usuário.
Remediação recomendada
Vá para as configurações do OAuth do aplicativo cliente externo e verifique se a caixa de seleção para o fluxo de credenciais do cliente está desmarcada.
Diretriz de revisão de saúde de segurança
A Análise de integridade de segurança identifica a eliminação de credenciais estáticas e não atendidas como uma etapa obrigatória em uma estratégia de defesa em profundidade, favorecendo métodos de autenticação interativos ou baseados em certificado que proporcionam visibilidade superior e verificação contínua.

