Mandiant открыла исходники инструмента для предотвращения утечек из-за ошибок конфигурации Salesforce
- Инструмент AuraInspector нацелен на проверки контроля доступа в Salesforce Aura — UI-фреймворке для сайтов Experience Cloud.
- В тексте приводится пример: при доступе неаутентифицированных пользователей ко всем записям объекта Salesforce Account возможна эксфильтрация данных через метод getItems.
- Mandiant называет это «распространённой misconfiguration», встречающейся в реальных расследованиях и проверках.
- Ограничение выборки «до 2 000 записей за запрос» может обходиться изменением сортировки; метод описывается как непоследовательный и потенциально дающий дубликаты.
- Ещё один описанный обход связан со злоупотреблением GraphQL API, который доступен по умолчанию для guest-аккаунтов.
- Mandiant подчёркивает, что операции AuraInspector read-only и инструмент не вносит изменения в инстанс Salesforce.
Почему это важно: История про то, как сложность UI-слоя и прав доступа в корпоративных платформах может превращать «обычные настройки» в источник утечек. В описании инструмента акцент сделан на типовые сценарии злоупотребления, включая доступ гостевых пользователей и особенности API. Для команд, которые опираются на Experience Cloud и Aura, это сигнал к ревизии прав и к более строгому моделированию гостевого доступа.
На что обратить внимание: В тексте отдельно говорится, что GraphQL API доступен по умолчанию для guest-аккаунтов, и что Salesforce считает API не уязвимостью при корректных настройках доступа. Также отмечено, что Aura широко используется для legacy-функциональности даже при переходе на Lightning Web Components. Практический «следующий шаг» здесь подразумевается как проверка того, какие объекты и методы доступны гостям, и насколько ограничения выборки действительно сдерживают эксфильтрацию в конкретной конфигурации, а не на уровне предположений.
Читайте также
Агентные системы для продакшена
EscalaX начинает третий год работы, закрепляясь в programmatic-рекламе, с ростом и собственной технологией
Ретроспектива 2025: год LLM — практика, иллюзия и реальные сдвиги
Растущее влияние retail media на ритейл
Что означает сделка Apple и Google по Gemini для обеих компаний
- AuraInspector: open source-инструмент для поиска опасных misconfiguration в Salesforce Aura: Mandiant выпустила AuraInspector — open source-инструмент для обнаружения ошибок конфигурации контроля доступа в Salesforce Aura (UI-фреймворк Experience Cloud). Инструмент автоматизирует проверку типовых сценариев злоупотребления и выдаёт рекомендации по ремедиации, при этом заявлен как read-only и не вносит изменений в инстанс Salesforce.
[Инструменты безопасности]
Зарегистрированные пользователи видят только два тезиса.
Зарегистрироваться
The Register
Mandiant выпустила open source-инструмент AuraInspector для поиска опасных misconfiguration в
Salesforce, которые могут приводить к утечкам данных. Ключевой посыл: проблема чаще в настройках доступа, а не в «уязвимости» самой платформы.