Mandiant открыла исходники инструмента для предотвращения утечек из-за ошибок конфигурации Salesforce

Mandiant выпустила open source-инструмент AuraInspector для поиска опасных misconfiguration в , которые могут приводить к утечкам данных. Ключевой посыл: проблема чаще в настройках доступа, а не в «уязвимости» самой платформы.

  • Инструмент AuraInspector нацелен на проверки контроля доступа в Salesforce Aura — UI-фреймворке для сайтов Experience Cloud.
  • В тексте приводится пример: при доступе неаутентифицированных пользователей ко всем записям объекта Salesforce Account возможна эксфильтрация данных через метод getItems.
  • Mandiant называет это «распространённой misconfiguration», встречающейся в реальных расследованиях и проверках.
  • Ограничение выборки «до 2 000 записей за запрос» может обходиться изменением сортировки; метод описывается как непоследовательный и потенциально дающий дубликаты.
  • Ещё один описанный обход связан со злоупотреблением GraphQL API, который доступен по умолчанию для guest-аккаунтов.
  • Mandiant подчёркивает, что операции AuraInspector read-only и инструмент не вносит изменения в инстанс Salesforce.

Почему это важно: История про то, как сложность UI-слоя и прав доступа в корпоративных платформах может превращать «обычные настройки» в источник утечек. В описании инструмента акцент сделан на типовые сценарии злоупотребления, включая доступ гостевых пользователей и особенности API. Для команд, которые опираются на Experience Cloud и Aura, это сигнал к ревизии прав и к более строгому моделированию гостевого доступа.

На что обратить внимание: В тексте отдельно говорится, что GraphQL API доступен по умолчанию для guest-аккаунтов, и что Salesforce считает API не уязвимостью при корректных настройках доступа. Также отмечено, что Aura широко используется для legacy-функциональности даже при переходе на Lightning Web Components. Практический «следующий шаг» здесь подразумевается как проверка того, какие объекты и методы доступны гостям, и насколько ограничения выборки действительно сдерживают эксфильтрацию в конкретной конфигурации, а не на уровне предположений.

Читайте также

  1. Агентные системы для продакшена
  2. EscalaX начинает третий год работы, закрепляясь в programmatic-рекламе, с ростом и собственной технологией
  3. Ретроспектива 2025: год LLM — практика, иллюзия и реальные сдвиги
  4. Растущее влияние retail media на ритейл
  5. Что означает сделка Apple и Google по Gemini для обеих компаний
Ключевые инсайты из новости (по версии ChatGPT)
  • AuraInspector: open source-инструмент для поиска опасных misconfiguration в Salesforce Aura: Mandiant выпустила AuraInspector — open source-инструмент для обнаружения ошибок конфигурации контроля доступа в Salesforce Aura (UI-фреймворк Experience Cloud). Инструмент автоматизирует проверку типовых сценариев злоупотребления и выдаёт рекомендации по ремедиации, при этом заявлен как read-only и не вносит изменений в инстанс Salesforce.
    [Инструменты безопасности]
Для получения полного доступа оформите подписку PubMag PRO.
Зарегистрированные пользователи видят только два тезиса.
Зарегистрироваться
Инсайты автоматически генерируются с помощью искусственного интеллекта на основе текста статьи.
← Назад в лентуЧитать оригинал →
✈️ Подписывайтесь на мой Telegram-канал — там еще больше интересного про AdTech, MarTech, AI и многое другое!