Salesforce 自定义应用程序安全危机:Apex 错误增加风险

使用自定义 Salesforce 应用程序时,由于编程错误和配置错误,存在安全风险。特别是,Apex 编程语言的误用或错误配置可能会威胁公司 Salesforce 应用程序的安全。 Varonis 研究人员发现,许多政府机构和企业正在对 Salesforce Apex 代码进行定制和添加功能,从而产生可能导致数据泄露、数据损坏和业务中断的漏洞。

此外,由于 Salesforce 站点和应用程序的配置错误,还指出了安全风险。自定义 Apex 代码缺乏安全审查,并且运行权限宽松,并且某些 Apex 配置忽略对数据的访问控制,增加了安全风险。

在 Apex 编程语言中设置“有共享”或“无共享”属性会影响访问控制和数据修改。特别是,“不共享”设置会产生安全漏洞,导致数据泄露和数据库注入攻击。

Salesforce非常重视客户数据的安全,采取了安全扫描、提供安全指南等措施。评估安全性、检查用户输入、控制对来宾用户和外部用户的访问、培训开发人员并确保安全意识非常重要。

【新闻评论】

已发出警告,称在 Salesforce 中使用自定义应用程序时,编程错误和错误配置可能会带来安全风险。特别是使用 Apex(一种类似于 Java 的编程语言)进行定制是一个问题。虽然该语言可用于扩展 Salesforce 的功能并为 Salesforce AppExchange 市场开发应用程序,但简单的错误和错误配置可能会损害公司 Salesforce 应用程序的安全性。

Varonis 研究人员发现,当政府机构和企业在 Apex 代码中定制和添加功能时,他们面临着暴露敏感信息的风险,例如电话号码、家庭住址、社会安全号码 (SSN) 以及用户名和密码等凭据。这些漏洞可能会导致数据泄露、数据损坏和业务中断。

配置 Apex 时,“有共享”或“无共享”属性很重要。特别是,从安全角度来看,“不共享”设置非常危险,因为它允许用户未经许可更改任何记录。此配置可能允许未经授权的数据访问或数据库注入攻击。

Salesforce 将客户数据的安全放在首位,并采取了许多措施,包括对 Apex 应用程序进行安全扫描并提供安全指南。然而,用户最终负责编写安全代码,并且需要实施彻底的安全措施,例如进行安全评估、检查用户输入以及控制对来宾用户和外部用户的访问。

此问题凸显了公司需要继续努力确保其 Salesforce 应用程序的安全,包括开发人员安全培训、提高安全意识以及基于最小特权原则的访问管理。此外,这些安全风险直接影响公司的信誉和客户数据的保护,因此采取适当的措施极其重要。

配置错误的自定义 Salesforce 应用程序会暴露公司数据.