Usted estĆ” aquĆ:
Habilitación de flujo de OAuth: Activar flujo de soporte JWT
Esta configuración de seguridad activa un flujo de OAuth 2.0 basado en certificado que permite a una aplicación autenticarse firmando un token web JSON (JWT) con una clave privada en vez de utilizar un secreto compartido estÔtico.
Nombre de control
Aplicaciones cliente externas: Habilitación de flujo de OAuth: Activar flujo de soporte JWT
Configuración recomendada
Active Flujo de soporte JWT.
Descripción general de control
Esta configuración de seguridad activa un flujo de OAuth 2.0 basado en certificado que permite a una aplicación autenticarse firmando un token web JSON (JWT) con una clave privada en vez de utilizar un secreto compartido estÔtico.
Riesgo de seguridad si no estĆ” configurado
Sin el flujo de soporte de JWT, las integraciones a menudo se basan en métodos basados en contraseñas o secretos menos seguros que son vulnerables al relleno de credenciales, ataques de fuerza bruta y exposición accidental en códigos fuente o registros.
Escenarios de amenazas
Un atacante intercepta o descubre un secreto de cliente de texto sin formato y lo utiliza para establecer una conexión persistente con la API, mientras que un sistema basado en JWT requerirĆa que el atacante posea el archivo de clave privada fuertemente protegido.
Intervalo de puntuaje de CVSS estimado
Alto (7,0 a 8,9).
Consideraciones de impacto de riesgo
Confiar en secretos estĆ”ticos en vez de criptografĆa asimĆ©trica aumenta la probabilidad de una brecha de datos a largo plazo, ya que los secretos comprometidos son mĆ”s difĆciles de detectar y rotar que los certificados digitales.
Mayor riesgo cuando
Si el usuario de integración tiene permisos administrativos elevados y la conexión se establece sobre segmentos de red públicos o no gestionados.
Bajo riesgo cuando
Si la organización ya utiliza un sólido Servicio de gestión de claves para proteger las claves privadas y aplica una lista de admisión de IP estricta para todas las solicitudes firmadas por JWT entrantes.
Consideraciones de negocio e integración
La implementación de este flujo requiere que los desarrolladores gestionen certificados digitales e implementen código local para firmar tokens, lo que agrega complejidad en comparación con la autenticación basada en secretos sencilla.
Remediación recomendada
Vaya a la configuración de OAuth de la aplicación cliente externa, cargue un certificado digital vÔlido y seleccione la casilla de verificación para activar el flujo de soporte JWT.
Directrices de revisión del estado de seguridad
Security Health Review identifica el uso de criptografĆa asimĆ©trica para la autenticación de mĆ”quina a mĆ”quina como un estĆ”ndar obligatorio para entornos de alta seguridad, de modo que las credenciales no se pueden duplicar o interceptar fĆ”cilmente.

