Prueba Salt Code. Obtén tu token gratuito

Producto

Salt Security aborda vulnerabilidades críticas de OAuth mejorando la seguridad de las API con un paquete de protección OAuth

April 25, 2024

Eric Schwake
Responsable de Marketing de Producto

OAuth es una parte fundamental de los marcos de autorización modernos, ya que facilita el acceso a recursos entre diferentes aplicaciones. Sin embargo, las vulnerabilidades en las implementaciones de OAuth pueden generar riesgos de seguridad significativos. Tras una investigación de Salt Labs que descubrió vulnerabilidades críticas en el mecanismo de autorización más popular del mundo, Salt ha lanzado un paquete de protección multicapa para detectar intentos de explotación de OAuth y corregir las vulnerabilidades de forma proactiva.

Salt Security mejora su plataforma de protección de API con un conjunto integral de nuevas detecciones de amenazas y reglas de postura para OAuth con el fin de abordar este desafío creciente. Estas innovaciones permiten a las organizaciones identificar y mitigar intentos maliciosos de explotar los flujos de OAuth, salvaguardando en última instancia los datos confidenciales y las cuentas de los usuarios.

El panorama de ataques a OAuth

Analicemos más de cerca los tipos de ataques a OAuth que estas nuevas capacidades abordarán:

  • Robo de tokens de acceso y códigos de autorización: Las vulnerabilidades en los sistemas OAuth pueden dejar los tokens de acceso o los códigos de autorización expuestos al robo. Los atacantes pueden aprovechar estos elementos sustraídos para suplantar a usuarios legítimos y obtener acceso no autorizado a recursos y aplicaciones confidenciales.
  • Aumento de los ataques a OAuth: OAuth se ha utilizado ampliamente durante más de una década, pero hemos visto un aumento en los ataques. Esto se debe a que el mayor uso de API y microservicios por parte de las organizaciones hace que OAuth sea aún más popular, al tiempo que aumenta la complejidad de su seguridad. Los atacantes se han aprovechado de esto diseñando ataques específicos basados en OAuth y buscando continuamente nuevas vulnerabilidades de OAuth que explotar.

Consecuencias en el mundo real: lecciones de ChatGPT

La reciente investigación de Salt Security expuso varias fallas de seguridad críticas en las implementaciones de OAuth de complementos populares de ChatGPT, destacadas en una publicación del blog de Salt Labs.

El blog anterior ofrece detalles específicos sobre estas fallas de seguridad. En primer lugar, el proceso de instalación de complementos de ChatGPT era vulnerable. Un atacante podía aprovechar esto para inyectar complementos maliciosos y acceder potencialmente a cualquier mensaje enviado dentro de ChatGPT.

En segundo lugar, el marco de desarrollo de complementos, PluginLab, necesitaba una autenticación adecuada. Esto permitía a los atacantes hacerse pasar por las víctimas y tomar el control de sus cuentas de complementos. Esta vulnerabilidad podría haberse explotado en complementos como "AskTheCode" para comprometer cuentas de GitHub conectadas mediante ataques de 0 clics.

Por último, varios complementos presentaban vulnerabilidades de redirección de OAuth. Los atacantes podían explotarlas enviando enlaces maliciosos a las víctimas y robando sus credenciales de complemento, lo que permitía la toma de control de cuentas.

Más allá de este ejemplo reciente de amenazas de OAuth con ChatGPT, el equipo de Salt Labs ha encontrado otras vulnerabilidades explotables específicas de OAuth, lo que indica la necesidad crítica de contar con herramientas que ayuden a detectar y mitigar estos tipos de riesgos antes de que los atacantes puedan aprovecharlos. El equipo de Salt Labs encontró estas vulnerabilidades, que utilizaban diversas metodologías de ataque a OAuth, en Booking.com, Grammarly, Vidio.comy Expo/CodeCademy.

Estos ejemplos del mundo real subrayan la importancia de contar con medidas de seguridad sólidas para frustrar tácticas sofisticadas de ataque OAuth antes de que puedan causar daños significativos. Al implementar controles de seguridad OAuth robustos, las organizaciones pueden proteger los datos de sus usuarios, evitar el acceso no autorizado a recursos críticos y mantener la confianza de los usuarios.

La solución de Salt Security: defensa OAuth multicapa

Las próximas mejoras de Salt Security ofrecen un enfoque integral para la seguridad de OAuth:

  • Nuevas detecciones de amenazas OAuth: Al mejorar el sistema de análisis de amenazas conductuales líder en la industria de Salt, examinaremos cuidadosamente los parámetros y configuraciones específicos utilizados en las solicitudes y respuestas de API relacionadas con OAuth. El uso de técnicas de IA/ML creará un patrón estándar para las solicitudes "normales". Se generarán alertas para las solicitudes que se desvíen de los patrones establecidos, lo que indica posibles ataques OAuth u otras vulnerabilidades. En esta versión, introducimos nuevas detecciones de tipos de ataque, incluidos ataques de secuestro de OAuth, ataques CSRF de OAuth y filtración de secretos de OAuth. Este análisis conductual avanzado permite la identificación de ataques OAuth sofisticados que los actores de amenazas están utilizando actualmente en el entorno real.
  • Reglas de postura de OAuth: Para mejorar las capacidades del motor de gobernanza de postura de API de Salt, se incluirán reglas de postura de OAuth personalizadas que permitirán a las organizaciones definir y aplicar sus propios estándares de seguridad específicos para las implementaciones de OAuth. Esto garantizará que las API cumplan con las mejores prácticas de seguridad y reducirá en gran medida el riesgo de vulnerabilidades que los atacantes podrían explotar. Por ejemplo, las organizaciones pueden utilizar reglas predefinidas para ayudar a evitar la filtración de secretos de cliente y prevenir ataques de inyección de códigos de autorización. Este nivel de control permite a las empresas personalizar su postura de seguridad OAuth de acuerdo con su tolerancia al riesgo y requisitos de cumplimiento específicos.

El caso de negocio para una protección OAuth mejorada

Esta funcionalidad mejorada de Salt Security proporciona defensas OAuth robustas que ayudan a las organizaciones a alcanzar varios objetivos de seguridad críticos. En primer lugar, protege de forma proactiva las cuentas de los clientes, la propiedad intelectual y los tokens de autorización frente a actores malintencionados que buscan continuamente explotar vulnerabilidades en las implementaciones de OAuth. En segundo lugar, las organizaciones que demuestran un compromiso con prácticas de seguridad sólidas fomentan la confianza de los usuarios y mejoran la reputación de la marca, lo que conduce a relaciones más sólidas con los clientes y a una ventaja competitiva en el mercado. En tercer lugar, se reduce significativamente el potencial de daños financieros y reputacionales graves derivados de un ataque OAuth exitoso. Las vulnerabilidades de OAuth pueden provocar filtraciones de datos increíblemente costosas, y el daño a la reputación puede tardar años en repararse. Por último, el compromiso inquebrantable de Salt Security con la investigación y el desarrollo garantiza que sus soluciones sigan siendo eficaces contra las técnicas de ataque OAuth emergentes. El enfoque proactivo de Salt mantiene a las empresas un paso por delante de las amenazas en evolución, permitiéndoles operar con mayor confianza y agilidad.

Vea las reglas de postura de OAuth en acción.

Nuestras últimas publicaciones