Usted estĆ” aquĆ:
Configuración de aplicación web: Verificar firmas de solicitudes: Seleccionar
Esta configuración de seguridad requiere que la plataforma valide la firma digital de cada solicitud SAML u OAuth entrante con un certificado público de confianza para garantizar que el remitente es auténtico.
Nombre de control
Aplicaciones conectadas: Configuración de aplicación web: Verificar firmas de solicitudes - Seleccionar
Configuración recomendada
Configuración de aplicación web: Verificar firmas de solicitudes: Seleccione.
Descripción general de control
Esta configuración de seguridad requiere que la plataforma valide la firma digital de cada solicitud SAML u OAuth entrante con un certificado público de confianza para garantizar que el remitente es auténtico.
Riesgo de seguridad si no estĆ” configurado
No verificar las firmas de solicitudes de aplicaciones para aplicaciones web conectadas conlleva un riesgo de manipulación de datos y cambios no autorizados del sistema a través de solicitudes no validadas que se interceptaron o modificaron.
Escenarios de amenazas
Un atacante intercepta una solicitud de autenticación no cifrada y modifica el identificador de usuario o las reclamaciones de permisos para obtener un acceso elevado antes de que la solicitud alcance el extremo del proveedor de servicio de Salesforce.
Intervalo de puntuación de CVSS estimado
Alto (7,0ā8,9).
Consideraciones sobre el impacto del riesgo
No aplicar la verificación de firma facilita la ejecución de acciones administrativas no autorizadas y la posible exfiltración de registros confidenciales a través de parÔmetros de integración manipulados.
Riesgo mƔs alto cuando
Cuando la aplicación conectada procesa transacciones financieras de alto valor o cuando la organización permite el uso de canales HTTP inseguros para transmitir metadatos de autenticación.
Bajo riesgo cuando
Si la organización utiliza una autoridad de certificados para emitir claves de firma de corta duración y aplica la seguridad de capa de transporte mutuo para toda la comunicación a nivel de API.
Consideraciones comerciales y de integración
La implementación de la verificación de firma garantiza el no repudio de todas las solicitudes entrantes, aunque requiere que el proveedor de servicio externo posea el gasto de computación necesario para firmar cada carga saliente.
Remediación recomendada
Vaya a Configuración de aplicación web para la aplicación conectada y seleccione la casilla de verificación Verificar firmas de solicitudes mientras se asegura de que el certificado de verificación correcto estÔ activo.
Directrices de revisión del estado de seguridad
Security Health Review identifica la verificación de firmas de solicitudes como un estÔndar altamente recomendado para protegerse contra ataques de repetición de solicitudes y alteración de mensajes en entornos de identidad federados.

