GTRADE-006: Persistent / Over-Scoped OAuth Grants
- Plataforma
- Google Workspace
- Categoría
- Adversary Tradecraft
- Severidad
- High
- Pilar de Zero Trust
- Visibility & Analytics (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- original
Qué comprueba
Third-party OAuth grants holding full Gmail/Drive/admin scopes bypass MFA and survive a password reset (Apps Script, app passwords, and IMAP-OAuth sessions are not revoked by a reset) — a durable persistence channel. Google logs grants but ships no default malicious-grant classifier.
Valor recomendado
No third-party OAuth app holding full mail/drive/admin scopes; persistent grants reviewed and explicitly revoked
Remediación
Security > API controls > App access control: review apps with full Gmail/Drive/Directory scopes, restrict to allowlisted apps, and explicitly revoke unneeded grants (a password reset alone does NOT revoke OAuth, app-password, or Apps Script access).
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-data | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, IA-5
- CIS Benchmark
- 1.x
- MITRE ATT&CK
- T1550.001, T1098.001