OAUTH-003: OAuth Scope Analysis
- Plataforma
- Google Workspace
- Categoría
- OAuth & API Security
- Severidad
- Critical
- Pilar de Zero Trust
- Applications & Workloads (peso 2)
- Fixtures de referencia
- 3
- Cobertura de ramas
- Observada: los fixtures prueban los veredictos que ejercitan
- Procedencia
- baseline
Qué comprueba
OAuth applications with high-risk scopes (Gmail, Drive, Admin) pose significant data exfiltration risk and must be reviewed and restricted
Valor recomendado
No unauthorized apps with high-risk scopes (gmail, drive, admin)
Remediación
Admin Console > Security > API controls > App access control > Review apps with sensitive scopes > Revoke or restrict as needed
Veredictos probados con fixtures
Cada veredicto de esta tabla está probado por un fixture de referencia en la suite de pruebas que valida el módulo. La tabla se deriva de la última ejecución en verde; no puede editarse a mano.
| Escenario | Veredicto esperado |
|---|---|
| clean | PASS |
| known-bad | FAIL |
| throttled | Not Assessed |
Mapeos a marcos de referencia
- NIST SP 800-53
- AC-6, AC-3
- CIS Benchmark
- 3.3
- MITRE ATT&CK
- T1528, T1114.002, T1530