Überprüfung der AJAXGlideRecord-ACL erfordern [aktualisiert im Sicherheitscenter 1,3]

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 2 Minuten Lesedauer
  • Verwenden Sie glide.script.secure.ajaxgliderecordEigenschaft zum Durchführen der Validierung von Zugriffssteuerungsregeln (ACL), wenn serverseitige Datensätze, z. B. Tabellen, mithilfe von GlideAjax-APIs innerhalb eines Client-Skripts aufgerufen werden.

    Aus Client-Skripts ist es möglich, beliebige Daten vom Server mit dem AJAXGlideRecord ( abzufragenGlideAjax – Client) API, durch Verwendung einer Syntax, z. B. eines serverseitigen Glide-Datensatzes. Es ist ein leistungsstarkes und nützliches Tool in vielen Bereitstellungen.

    Wenn Sie Zugriffssteuerungslisten (ACL) auf GlideAjax-API-Aufrufe anwenden möchten, können Sie nur Daten abfragen, auf die der aktuell verbundene Anwender Zugriff hat. Wenn beispielsweise ein ESS-Anwender angemeldet ist, der keine Rechte zum Lesen der Tabelle „cmn_location“ hat, würde jeder GlideAjax-API-Aufruf für diese Tabelle fehlschlagen.

    Wenn Now PlatformWird ohne GlideAjax ACL-Aufrufprüfung ausgeführt. Eine API kann Informationen zurückgeben, auf die der derzeit angemeldete Anwender andernfalls nicht zugreifen konnte.

    Verwenden Sie GlideRecordSecure beim Abfragen von Daten, um das höchste Sicherheitsniveau sicherzustellen. GlideRecord basiert auf der Durchsetzung von ACL durch Konfigurationen, während GlideRecordSecure strengere Sicherheitskontrollen anwendet. GlideRecordSecure bietet eine sicherere, sofort einsatzbereite Lösung für den Umgang mit sensiblen Daten.

    Warnung:
    Dies ist eine Safe-Harbor-Eigenschaft, d. h. der Wert kann nicht geändert werden, nachdem er geändert wurde. Sie kann nicht rückgängig gemacht werden.

    Weitere Informationen

    Attribut Beschreibung
    Eigenschaftsname glide.script.secure.ajaxgliderecord
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Kategorie Zugriffssteuerung
    Zweck Stellen Sie sicher, dass Sicherheits-ACLs überprüft und validiert werden, auch wenn über clientseitige APIs auf die Datensätze zugegriffen wird.
    Empfohlener Wert wahr
    Standardwert wahr
    Sicherheitsrisikobewertung 8.1
    Funktionale Auswirkung Diese Korrektur erzwingt die ACL-Beziehung mit serverseitigen Datensätzen, wenn die Anforderungen mithilfe der AJAXGlideRecord-API-Aufrufe gestellt werden. Wenn die ACL-Konfiguration nicht ordnungsgemäß konfiguriert ist, gibt es potenzielle Auswirkungen. Weitere Informationen zu den Auswirkungen und zur Identifizierung finden Sie unter Weitere Informationen finden Sie unter Auditieren und überprüfen Sie clientseitige GlideRecord-Transaktionen (AJAXGlideRecord) [KB0550828] artikel in HI Knowledge Base .
    Sicherheitsrisiko (Hoch) durch Client-Skripts ist es möglich, beliebige Daten vom Server über die GlideAjax-API abzufragen. Auf serverseitige Ressourcen kann ohne ordnungsgemäße Autorisierung zugegriffen werden. Die ACL-Validierung hilft der Anwendung, die Anforderung basierend auf der konfigurierten Autorisierung zu validieren.
    Problemumgehung

    Stellen Sie sicher, dass richtige ACLs für Skripteinbindungen, Prozessoren und andere Entitäten erstellt werden, die von einer GlideAjax-API (AJAXGlideRecord) verwendet werden, damit sie unter ordnungsgemäßer Autorisierung ausgeführt wird.

    Implementieren Sie Methoden wie CanRead () , CanWrite() , KanErstellen () , Und KanLöschen () Dient zum Durchführen der Anwenderautorisierung, bevor mit GlideRecord auf Tabellendatensätze zugegriffen wird.

    Eine andere Methode ist die Verwendung von GlideRecordSecure. Die Klasse wird vom GlideRecord-Server geerbt, der die gleichen Funktionen wie GlideRecord ausführt und auch ACLs erzwingt.

    Referenzen ACLs auf AJAXGlideRecord anwenden (clientseitiger Glide-Datensatz)
    Diese Eigenschaft gehört zur gleichen Eigenschaftenfamilie, die die Ausführung von Skripts, die vom Client stammen, sicherstellt und einschränkt:

    Weitere Informationen zum Hinzufügen oder Erstellen einer Systemeigenschaft finden Sie unter Add a system property.