Loading
Configuración y mantenimiento de su organización de Salesforce
ƍndice de materias
Seleccionar filtros

          No hay resultados
          No hay resultados
          Estas son algunas sugerencias de bĆŗsqueda

          Compruebe la ortografĆ­a de sus palabras clave.
          Utilice términos de búsqueda mÔs generales.
          Seleccione menos filtros para ampliar su bĆŗsqueda.

          Buscar en toda la Ayuda de Salesforce
          Seguridad: Requerir secreto para flujo de token de actualización

          Seguridad: Requerir secreto para flujo de token de actualización

          Esta configuración de seguridad requiere que una aplicación proporcione un secreto de cliente vÔlido junto con un token de actualización para obtener un nuevo token de acceso activo desde el servidor de autorización de Salesforce.

          Nombre de control

          Aplicaciones cliente externas: Seguridad: Requerir secreto para flujo de token de actualización

          Configuración recomendada

          Requerir un secreto para Actualizar flujo de token.

          Descripción general de control

          Esta configuración de seguridad requiere que una aplicación proporcione un secreto de cliente vÔlido junto con un token de actualización para obtener un nuevo token de acceso activo desde el servidor de autorización de Salesforce.

          Riesgo de seguridad si no estĆ” configurado

          Sin un secreto requerido, un actor no autorizado puede utilizar un token de actualización comprometido para generar una serie interminable de sesiones vÔlidas sin necesidad de autenticación del lado del servidor secundario.

          Escenarios de amenazas

          Un atacante extrae un token de actualización duradero de un registro de aplicación o dispositivo local y genera correctamente de forma programÔtica nuevos tokens de acceso desde su propia infraestructura porque el extremo no verifica las credenciales privadas de la aplicación.

          Intervalo de puntuación de CVSS estimado

          Alto (7,0–8,9).

          Consideraciones sobre el impacto del riesgo

          Permitir ciclos de actualización sin secretos permite la exfiltración de datos persistente y no detectada y el acceso de cuenta no autorizado que permanece activo incluso después de que caduque la sesión de inicio de sesión inicial de un usuario.

          Riesgo mƔs alto cuando

          Si la aplicación no implementa Rotación de tokens de actualización (RTR) o si los tokens de actualización tienen una vida útil indefinida, proporcionando una puerta trasera permanente para un atacante.

          Bajo riesgo cuando

          Si la empresa aplica estrictas restricciones de dirección IP para el usuario de integración y utiliza tokens de actualización de corta duración que requieren una reautenticación interactiva frecuente.

          Consideraciones comerciales y de integración

          La activación de este requisito garantiza que los secretos permanecen protegidos en el servidor back-end, pero evita que los clientes públicos como aplicaciones móviles o de una sola pÔgina actualicen sesiones directamente sin un proxy seguro.

          Remediación recomendada

          Navegue a la configuración de OAuth de la Aplicación cliente externa y seleccione la casilla de verificación para requerir el secreto de cliente para el flujo de token de actualización.

          Directrices de revisión del estado de seguridad

          Security Health Review identifica el uso obligatorio de un secreto de cliente para operaciones de actualización como un estÔndar crítico de defensa en profundidad, de modo que los tokens de soporte robados no se pueden armar sin la credencial de aplicación privada correspondiente.

           
          Cargando
          Salesforce Help | Article