Usted estĆ” aquĆ:
Seguridad: Activar el control de rotación de tokens de actualización
Esta configuración de seguridad invalida y sustituye cada token de actualización por un token nuevo de un solo uso siempre que un cliente lo utilice para obtener un nuevo token de acceso.
Nombre de control
Aplicaciones cliente externas: Seguridad: Activar rotación de token de actualización
Configuración recomendada
Active Rotación de token de actualización.
Descripción general de control
Esta configuración de seguridad invalida y sustituye cada token de actualización por un token nuevo de un solo uso siempre que un cliente lo utilice para obtener un nuevo token de acceso.
Riesgo de seguridad si no estĆ” configurado
Sin rotación, un token de actualización comprometido permanece vÔlido indefinidamente o hasta su caducidad, permitiendo a un atacante mantener un acceso persistente y no autorizado al entorno sin necesidad de volver a autenticarse.
Escenarios de amenazas
Un atacante extrae un token de actualización estÔtico de un registro de aplicación o dispositivo local y lo utiliza para generar de forma programÔtica una transmisión continua de tokens de acceso vÔlidos, estableciendo de forma efectiva una puerta trasera permanente en la instancia de Salesforce.
Intervalo de puntuación de CVSS estimado
Alto (7,0ā8,9).
Consideraciones sobre el impacto del riesgo
El fallo en la implementación de la rotación facilita la exfiltración de datos a largo plazo y la apropiación de cuentas no detectada, ya que el atacante puede permanecer conectado incluso si el usuario legĆtimo cambia su contraseƱa o completa un reto de autenticación de mĆŗltiples factores.
Riesgo mƔs alto cuando
El riesgo es mayor para clientes públicos como aplicaciones móviles o de una sola pÔgina que almacenan tokens en entornos locales menos seguros y para integraciones a las que se otorgaron permisos administrativos amplios.
Bajo riesgo cuando
Si la empresa aplica duraciones absolutas muy cortas para todos los tokens de actualización y utiliza un filtrado de direcciones IP estricto para garantizar que los tokens solo se utilizan desde redes conocidas y de confianza.
Consideraciones comerciales y de integración
La activación de la rotación requiere que la aplicación cliente sea capaz de gestionar el token de actualización actualizado devuelto en cada intercambio y mantener correctamente el nuevo valor para evitar fallos de sincronización.
Remediación recomendada
Vaya a la configuración de OAuth de la aplicación cliente externa y seleccione la casilla de verificación para activar la rotación de tokens de actualización.
Directrices de revisión del estado de seguridad
Security Health Review identifica la rotación de tokens de actualización como un estÔndar de defensa en profundidad obligatorio para la gestión de sesiones, de modo que la ventana de oportunidad para un token de soporte robado estÔ limitada a una única transacción.

