Publieke portalen op Salesforce staan onder aanhoudende aandacht van aanvallers. Salesforce is er duidelijk over waar dat aan ligt: niet aan een kwetsbaarheid in het platform, maar aan te ruim ingestelde rechten voor de gastgebruiker. Wie de rechten van een Experience Cloud-gastgebruiker nooit heeft nagelopen, deelt mogelijk meer records dan bedoeld. Dit artikel loopt langs de instellingen die u zelf kunt controleren.

Wat een gastgebruiker standaard wel en niet mag

De gastgebruiker is het profiel waarmee iedere niet-ingelogde bezoeker uw site bekijkt. Salesforce heeft de basis daarvan de afgelopen jaren strak gezet:

  • De instelling Secure guest user record access staat aan in elke org met Experience Cloud-sites en kan niet worden uitgezet.
  • De externe organisatiebrede standaard voor gastgebruikers staat altijd op Private.
  • Een gastgebruiker kan nooit meer dan leesrechten krijgen en kan geen lid zijn van een publieke groep of wachtrij.

De enige manier om een gastgebruiker toch records te laten zien, is een guest user sharing rule. Dat is precies de plek waar het misgaat. Zo’n regel geeft directe en onbeperkte leestoegang tot alle records die aan het criterium voldoen, aan iedereen die de site bezoekt. Een criterium dat ooit voor twintig productrecords werd geschreven, dekt na een paar jaar datagroei zomaar een veel groter deel van uw org.

Vier instellingen om nu na te lopen

  • De sharing rules voor gastgebruikers. Controleer per regel welk criterium er staat en hoeveel records daar vandaag onder vallen, niet hoeveel dat er bij het aanmaken waren. Kunt u een regel niet verantwoorden, haal hem weg.
  • Object- en veldrechten op het gastprofiel. Ga uit van geen toegang en maak alleen uitzonderingen die u kunt uitleggen. Waar toegang echt nodig is, houdt u het op maximaal Read.
  • Self-registration. Heeft uw site geen zelfregistratie nodig, zet hem dan uit via Setup, All Sites, Workspaces, Administration, Login & Registration. Is zelfregistratie wel nodig, zorg dan dat de registratiehandler with sharing draait, het meest beperkte profiel toekent en e-mailverificatie afdwingt.
  • Publieke API-toegang op LWR-sites. De voorkeur Allow guest users to access public APIs staat in Experience Builder onder Workspaces, Administration, Preferences. Die instelling opent de UI API voor gasten. Let op: veel standaardcomponenten hebben hem nodig, dus test na het uitzetten of uw site nog werkt zoals bedoeld.

Waarom dit geen eenmalige controle is

Rechten lopen langzaam scheef. Er komt een site bij, een component vraagt om leesrechten op een extra object, iemand zet tijdelijk een sharing rule aan om iets te testen. Elke stap is op zichzelf klein en verdedigbaar, maar samen verschuiven ze het beeld. Salesforce biedt met het pakket Authenticated and Guest User Access Report and Monitoring op AppExchange een manier om inzichtelijk te maken welke records daadwerkelijk met gastgebruikers worden gedeeld. Zet die controle op een vaste frequentie, bijvoorbeeld per kwartaal en bij elke nieuwe site die live gaat.

Laat uw org een keer goed nakijken

Deze controle vraagt vooral dat iemand er systematisch doorheen loopt, met kennis van wat er in uw org normaal is. Dat is precies wat onze consultancy doet: de rechtenstructuur van uw org tegen het licht houden en vastleggen wat wel en niet klopt. Werkt u met publieke portalen, kijk dan ook naar wat er op onze pagina over Experience Cloud staat.

Wilt u weten hoe uw gastgebruikers ervoor staan? Neem contact met ons op en we plannen een doorloop in.