GWS-K12-003: Students Cannot Authorize Third-Party Apps
- Plataforma
- Google Workspace
- Categoría
- K12 Baseline
- Severidad
- High
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 8
- Cobertura de ramas
- Rutas de veredicto declaradas, cada una probada con un fixture
- Procedencia
- original
- Alcance
- Por unidad organizativa: requiere el parámetro -StudentOU (o el campo Student OUs en Show-Guerrilla). Sin él, esta comprobación informa No evaluado.
Línea base K12 de Guerrilla (candidata)
Esta comprobación evalúa el control K12-IDENT-001 de la Línea Base de Configuración Segura K12, versión 0.1.0, una línea base comunitaria candidata escrita por Guerrilla. Está publicada abiertamente y abierta a comentarios; no es un estándar de consenso, y este bloque está deliberadamente separado de los mapeos a marcos externos de más abajo.
Qué comprueba
A student clicking 'Sign in with Google' on an arbitrary website can grant that site access to their school account data unless the district restricts third-party API access for student OUs. Students should have no unconfigured third-party app access, or a district-curated allowlist only. This is one of the highest-leverage single settings in a school tenant.
Valor recomendado
Unconfigured third-party apps blocked (BLOCK_ALL_SCOPES) for student OUs; district-reviewed apps allowlisted individually
Remediación
Admin Console > Security > Access and data control > API controls > App access control > Manage Third-Party App Access. Select the student organizational unit, set unconfigured third-party apps to 'Block all third-party API access', and allowlist the specific apps the district has reviewed.
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| no-policy | WARN |
| no-scope | Not Assessed |
| not-assessed | Not Assessed |
| ou-absent | Not Assessed |
| signin-only | WARN |
| uber-block | PASS |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-3, CM-7
- MITRE ATT&CK
- T1528