Loading
Proteger su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Seguridad: Activar el control de rotación de tokens de actualización

          Seguridad: Activar el control de rotación de tokens de actualización

          Esta configuración de seguridad invalida y sustituye cada token de actualización por un token nuevo de un solo uso siempre que un cliente lo utilice para obtener un nuevo token de acceso.

          Nombre de control

          Aplicaciones cliente externas: Seguridad: Activar rotación de token de actualización

          Configuración recomendada

          Active Rotación de token de actualización.

          Descripción general de control

          Esta configuración de seguridad invalida y sustituye cada token de actualización por un token nuevo de un solo uso siempre que un cliente lo utilice para obtener un nuevo token de acceso.

          Riesgo de seguridad si no estĆ” configurado

          Sin rotación, un token de actualización comprometido permanece vÔlido indefinidamente o hasta su caducidad, permitiendo a un atacante mantener un acceso persistente y no autorizado al entorno sin necesidad de volver a autenticarse.

          Escenarios de amenazas

          Un atacante extrae un token de actualización estÔtico de un registro de aplicación o dispositivo local y lo utiliza para generar de forma programÔtica una transmisión continua de tokens de acceso vÔlidos, estableciendo de forma efectiva una puerta trasera permanente en la instancia de Salesforce.

          Intervalo de puntuación de CVSS estimado

          Alto (7,0–8,9).

          Consideraciones sobre el impacto del riesgo

          El fallo en la implementación de la rotación facilita la exfiltración de datos a largo plazo y la apropiación de cuentas no detectada, ya que el atacante puede permanecer conectado incluso si el usuario legítimo cambia su contraseña o completa un reto de autenticación de múltiples factores.

          Riesgo mƔs alto cuando

          El riesgo es mayor para clientes públicos como aplicaciones móviles o de una sola pÔgina que almacenan tokens en entornos locales menos seguros y para integraciones a las que se otorgaron permisos administrativos amplios.

          Bajo riesgo cuando

          Si la empresa aplica duraciones absolutas muy cortas para todos los tokens de actualización y utiliza un filtrado de direcciones IP estricto para garantizar que los tokens solo se utilizan desde redes conocidas y de confianza.

          Consideraciones comerciales y de integración

          La activación de la rotación requiere que la aplicación cliente sea capaz de gestionar el token de actualización actualizado devuelto en cada intercambio y mantener correctamente el nuevo valor para evitar fallos de sincronización.

          Remediación recomendada

          Vaya a la configuración de OAuth de la aplicación cliente externa y seleccione la casilla de verificación para activar la rotación de tokens de actualización.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica la rotación de tokens de actualización como un estÔndar de defensa en profundidad obligatorio para la gestión de sesiones, de modo que la ventana de oportunidad para un token de soporte robado estÔ limitada a una única transacción.

           
          Cargando
          Salesforce Help | Article