---
sourceDocument: Xanadu Platform セキュリティ
sourceDocumentLink: https://www.servicenow.com/docs/r/ja-JP/xanadu/platform-security

 Release :

    - xanadu

ft:locale :

    - ja-JP

ft:publication_title :

    - Xanadu Platform セキュリティ

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# 埋め込み HTML コードを許可する

# 埋め込み HTML コードの許可 (インスタンスセキュリティ強化) {#ariaid-title1}

* リリースバージョン: Xanadu
* 
* 更新日 2024年08月01日
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 所要時間：2分

glide.ui.security.allow_codetag プロパティを使用して、\[code\] タグを使用して作成された HTML コードの埋め込みサポートを無効にします。
Now Platform は、エスケープおよびエンコード技術を実装することで、多くのインジェクション攻撃とクロスサイト攻撃を軽減します。その結果、ユーザーはジャーナルフィールドに対して HTML 形式の入力の書き込みや送信ができなくなります。しかしジャーナルフィールドでは、コードタグで囲まれたテキストを HTML としてレンダリングできます。

* ただし、関連するセキュリティリスクがあります。<kbd class="ph userinput">true</kbd> に設定すると、悪意のあるユーザーは、ジャーナルフィールドをレンダリングした後に、別のクライアントブラウザーで実行できる有害な HTML JS コードを書き込むことができます。
* このプロパティを <kbd class="ph userinput">false</kbd> に設定すると、`[code]` タグのサポートを無効にすることで、ジャーナルフィールドで HTML コードがレンダリングされないようにすることができます。
{#allow-embedded-html-code__ul_alw_3yq_nkb}

## 詳細情報 {#allow-embedded-html-code__section_more_information}

{#allow-embedded-html-code__table_ajc_b43_3kb__entry__2}

| 属性 | 説明 |
|-|-|
| プロパティ名 | glide.ui.security.allow_codetag |
| 構成タイプ | システムプロパティ (/sys_properties_list.do) |
| インスタンスセキュリティセンターでの構成 | あり |
| 目的 | クロスサイトスクリプティングと悪意のあるスクリプトの実行からの保護 |
| 推奨値 | false |
| 機能への影響度 | (中) この修正では、UI で強制的に HTML エンコードが行われ、エンコードされた結果がユーザーに対してレンダリングされます。 このプロパティはデフォルトで <kbd class="ph userinput">[true]</kbd> に設定されています。このステータスでは、インスタンスはジャーナルフィールドとフォームにレンダリングされた HTML を表示します。 このプロパティを <kbd class="ph userinput">false</kbd>に設定すると、HTML が正しくレンダリングされず、フォームのジャーナルフィールドに HTML タグが表示される場合があります。これは、機能に悪影響を及ぼし、結果のデータを用いたユーザーインタラクションに悪影響を与える可能性があります。 |
| セキュリティリスク | (中) クロスサイトスクリプティング攻撃から防御するために、アプリケーションで入力検証を行う必要があります。これらの攻撃により、ログインしているブラウザーのコンテキストで、ユーザーセッションで外部スクリプトが実行される可能性があります。攻撃者はこれを使用してセッション情報と機密データを盗むことができます。 |
| 参照 | [ジャーナルフィールドの CODE タグを制限する](https://www.servicenow.com/docs/access?context=t_RestrictTheCODETagInJrnalFlds&version=xanadu&pubname=xanadu-platform-administration&ft:locale=en-US) [ジャーナルフィールドエントリを HTML としてレンダリングする](https://www.servicenow.com/docs/access?context=render-journal-field-entries-as-html&version=xanadu&pubname=xanadu-platform-administration&ft:locale=en-US) [高セキュリティ設定](https://www.servicenow.com/docs/yohARQuLoqKL1Xoh98qoRg "高セキュリティ設定とは、インスタンスで利用可能な複数のセキュリティオプションを指します。") |
[ ]

{#allow-embedded-html-code__table_ajc_b43_3kb}

システムプロパティの追加または作成の詳細については、「[Add a system property](https://www.servicenow.com/docs/access?context=r_AvailableSystemProperties&version=xanadu&pubname=xanadu-platform-administration&section=t_AddAPropertyUsingSysPropsList&ft:locale=en-US)」を参照してください。

