Usted estĆ” aquĆ:
Seguridad: Activar el control de rotación de tokens de actualización
Esta configuración de seguridad invalida y sustituye cada token de actualización por un nuevo token de un solo uso siempre que un cliente lo utilice para obtener un nuevo token de acceso.
Nombre de control
Aplicaciones cliente externas: Seguridad: Activar rotación de token de actualización
Configuración recomendada
Active Actualizar rotación de token.
Descripción general de control
Esta configuración de seguridad invalida y sustituye cada token de actualización por un nuevo token de un solo uso siempre que un cliente lo utilice para obtener un nuevo token de acceso.
Riesgo de seguridad si no estĆ” configurado
Sin rotación, un token de actualización comprometido permanece vÔlido indefinidamente o hasta su vencimiento, permitiendo a un atacante mantener un acceso persistente y no autorizado al entorno sin necesidad de volver a autenticarse.
Escenarios de amenazas
Un atacante extrae un token de actualización estÔtico de un registro de aplicación o dispositivo local y lo utiliza para generar de forma programÔtica una transmisión continua de tokens de acceso vÔlidos, estableciendo de forma efectiva una puerta trasera permanente en la instancia de Salesforce.
Intervalo de puntuaje de CVSS estimado
Alto (7,0 a 8,9).
Consideraciones de impacto de riesgo
El fallo en la implementación de la rotación facilita la exfiltración de datos a largo plazo y la toma de posesión de cuentas no detectada, ya que el atacante puede permanecer conectado incluso si el usuario legĆtimo cambia su contraseƱa o completa un reto de autenticación de mĆŗltiples factores.
Mayor riesgo cuando
El riesgo es mayor para clientes públicos como aplicaciones móviles o de una sola pÔgina que almacenan tokens en entornos locales menos seguros y para integraciones a las que se otorgaron permisos administrativos amplios.
Bajo riesgo cuando
Si la compaƱĆa aplica duraciones absolutas muy cortas para todos los tokens de actualización y utiliza un filtrado de direcciones IP estricto para garantizar que los tokens solo se utilizan desde redes conocidas y de confianza.
Consideraciones de negocio e integración
La activación de la rotación requiere que la aplicación cliente sea capaz de gestionar el token de actualización actualizado devuelto en cada intercambio y mantener correctamente el nuevo valor para evitar fallos de sincronización.
Remediación recomendada
Vaya a la configuración de OAuth de la aplicación cliente externa y seleccione la casilla de verificación para activar la rotación de tokens de actualización.
Directrices de revisión del estado de seguridad
Security Health Review identifica la rotación de tokens de actualización como un estÔndar de defensa en profundidad obligatorio para la gestión de sesiones, de modo que el plazo de oportunidad para un token de soporte robado estÔ limitado a una sola transacción.

