| Menge gleichzeitiger interaktiver Sitzungen minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Anzahl gleichzeitiger interaktiver Sitzungen minimieren
- Alte Kurzbeschreibung: Maximale gleichzeitige interaktive Sitzungen für Glide-Authentifizierung
|
| Zertifikatvertrauen erzwingen [aktualisiert im Sicherheitscenter 1,3 Und wurde 2,0 entfernt ] |
- Neue Kurzbeschreibung: Zertifikatvertrauen erzwingen
- Alte Kurzbeschreibung: Zertifikatvertrauen
|
| SMS-Komplexität für Passwortzurücksetzung maximieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Komplexität der SMS zum Zurücksetzen des Passworts maximieren
- Alte Kurzbeschreibung: SMS-Komplexität des Passworts zurücksetzen
|
| Plugin für hohe Sicherheit aktivieren [aktualisiert im Sicherheitszentrum 1,3] |
- Neue Kurzbeschreibung: Plugin für hohe Sicherheit aktivieren
- Alte Kurzbeschreibung: Plugin für hohe Sicherheit
|
|
- Neue Kurzbeschreibung: Strikte Sicherheit von Sitzungscookies erzwingen
- Alte Kurzbeschreibung: Cookies für sichere Sitzungen
|
|
- Neue Kurzbeschreibung: Keine Demozertifikate für aktive SAML-Konfigurationen verwenden (Plugin-Anwendbarkeit: Single Sign-on für mehrere Anbieter)
- Alte Kurzbeschreibung: Verwenden Sie keine Demozertifikate für aktive SAML-Konfigurationen
|
| Deaktivieren Sie die Entitätserweiterung im XMLDocument2-Streaming-Parser [Aktualisiert im Sicherheitscenter 1,5] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern. |
| Zulässige Java-Pakete einschränken [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Zulässige Java-Pakete einschränken
- Alte Kurzbeschreibung: Allowlist für Java-Pakete
|
| Verschleierung der mobilen App-UI erfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Verschleierung der mobilen App-UI erforderlich
- Alte Kurzbeschreibung: UI-Obfuscation der mobilen App
|
| Öffentlichen Zugriff auf Favoriten deaktivieren [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
- Neue Kurzbeschreibung: Öffentlichen Zugriff auf Favoriten deaktivieren
- Alte Kurzbeschreibung: Öffentlicher Zugriff auf Favoriten
|
| JavaScript mit Escape-Zeichen versehen [aktualisiert im Sicherheitscenter 1,3] |
- Neue Beschreibung: Die Glide-Eigenschaft glide.html.escape_scriptHilft bei der Bereinigung von HTML-Feldern. Wenn glide.html.escape_script Ist nicht auf den empfohlenen Wert „wahr“ festgelegt, dann werden Eingaben für HTML-Felder (Ausgabecodierung) aus einem Back-End-Java-Kontext nicht bereinigt, indem eingebettetes JavaScript entfernt wird. JavaScript in HTML-Feldern kann zu gespeicherten und reflektierten XSS führen. Die Fähigkeit, XSS zu haben, kann zu einer einfachen Berechtigungseskalation an höhere Rollen wie Administrator führen, wo mehr seitliche Bewegungen ausgeführt werden können.
- Alte Beschreibung: Die Glide-Eigenschaft glide.html.escape_scriptHilft bei der Bereinigung von HTML-Feldern. Wenn glide.html.escape_scriptIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann werden Eingaben für HTML-Felder (Ausgabecodierung) aus einem Back-End-Java-Kontext nicht bereinigt, indem eingebettetes JavaScript entfernt wird. JavaScript in HTML-Feldern kann zu gespeicherten und reflektierten XSS führen. Die Fähigkeit, XSS zu haben, kann zu einer einfachen Berechtigungseskalation an höhere Rollen wie Administrator führen, wo mehr seitliche Bewegungen ausgeführt werden können.
|
| Xframe-Optionen festlegen, um die Einbettung von Websites von Drittparteien zu verhindern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Legen Sie Xframe-Optionen fest, um die Einbettung von Websites von Drittparteien zu verhindern
- Alte Kurzbeschreibung: XFrame-Optionen
- Neue Beschreibung: Wenn com.glide.cs.embed.xframe_optionsIst nicht auf den empfohlenen Wert „DENY“ oder „SAMEORIGIN“ festgelegt, dann kann der Inhalt der Webanwendung mithilfe eines ALLOW-FROM-URI in eine Drittpartei-Website eingebettet werden. Das Zulassen nicht vertrauenswürdiger Websites von Drittparteien kann Angriffe wie Clickjacking ermöglichen.
- Alte Beschreibung: Wenn com.glide.cs.embed.xframe_optionsIst nicht auf den empfohlenen Wert „DENY“ oder „SAMEORIGIN“ festgelegt, kann der Inhalt einer Webanwendung mithilfe eines ALLOW-FROM-URI in eine Drittpartei-Website eingebettet werden. Das Zulassen nicht vertrauenswürdiger Websites von Drittparteien kann Angriffe wie Clickjacking ermöglichen.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
|
- Neue Kurzbeschreibung: HTML in Listenansichten mit Escape-Zeichen versehen
- Alte Kurzbeschreibung: HTML mit Escape-Zeichen versehen
|
| Verschleierung der klassischen mobilen App-UI erfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Verschleierung der klassischen Mobile-App-UI erforderlich
- Alte Kurzbeschreibung: Klassische UI-Obfuscation der mobilen App
|
| Standardmäßig mit leeren ACLs ablehnen [aktualisiert in Securty Center 1,3] |
- Neue Kurzbeschreibung: Standardmäßig ablehnen mit leeren ACLs
- Alte Kurzbeschreibung: Sicherheitsmanager – Standard Deny
- Neue Beschreibung: Wenn glide.sm.default_modeIst nicht auf den empfohlenen Wert „Deny“ festgelegt, erlaubt der veraltete Sicherheitsmanager der Instanz den Zugriff auf eine Ressource, wenn für diese Ressource keine ACLs definiert sind oder nur ACLs auf Tabellenebene mit Platzhaltern. Indem Sie diese Option festlegen, damit alles, für das keine expliziten ACLs festgelegt sind, manipuliert werden kann.
- Alte Beschreibung: Wenn glide.sm.default_modeIst nicht auf den empfohlenen Wert „Deny“ festgelegt, ermöglicht es dem veralteten Sicherheitsmanager den Zugriff auf eine Ressource, wenn für diese Ressource keine ACLs definiert sind oder nur ACLs auf Tabellenebene mit Platzhaltern. Indem Sie diese Option festlegen, damit alles, für das keine expliziten ACLs festgelegt sind, manipuliert werden kann.
|
| Dauer des Wiederholungsfensters für die Anforderung zum Zurücksetzen des Passworts maximieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Dauer des Wiederholungsfensters für Anforderung zum Zurücksetzen des Passworts maximieren
- Alte Kurzbeschreibung: Wiederholungsfenster für Anforderung zum Zurücksetzen des Passworts
|
|
- Neue Kurzbeschreibung: Autorisierung für XSD-Anforderungen erforderlich
- Alte Kurzbeschreibung: XSD-Anforderungsautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.xsdIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.xsdIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Jelly-Skript mit Escape-Zeichen [aktualisiert in Sicherheitscenter 1,3 und 1,5] |
- Neue Kurzbeschreibung: Jelly-Skript mit Escape-Zeichen versehen
- Alte Kurzbeschreibung: Escape-Jelly
|
|
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.security.strict.updatesIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.security.strict.updatesIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
|
- Neue Kurzbeschreibung: Schränken Sie herunterladbare Dateitypen in statischem Inhalt ein
- Alte Kurzbeschreibung: Dateitypen-Downloadbeschränkungen aus statischem Inhalt
|
| Autorisierung für PDF-Anforderungen erforderlich [Aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für PDF-Anforderungen erforderlich
- Alte Kurzbeschreibung: Autorisierung der PDF-Anforderung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.pdfIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.pdfIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Hochgeladene MIME-Typen beschränken [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
- Neue Kurzbeschreibung: Hochgeladene MIME-Typen einschränken
- Alte Kurzbeschreibung: MIME-Typbeschränkung hochladen
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Veraltetes JQuery-Verhalten deaktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Veraltetes JQuery-Verhalten deaktivieren
- Alte Kurzbeschreibung: Veraltetes JQuery-Verhalten
|
| Dauer des Entsperrungsfensters für Anforderung zum Zurücksetzen des Passworts maximieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Zeitdauer des Entsperrungsfensters für Anforderung zum Zurücksetzen des Passworts maximieren
- Alte Kurzbeschreibung: Fenster zum Entsperren der Passwortanforderung zurücksetzen
|
|
- Neue Kurzbeschreibung: MultiSSO-Debugging deaktivieren (Plugin-Anwendbarkeit: Einzelanmeldung mehrerer Anbieter)
- Alte Kurzbeschreibung: Deaktivieren Sie das MultiSSO-Debugging
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Verhalten der Produktionsinstanz erzwingen [aktualisiert im Sicherheitscenter 1,3 Und 1,5 ] |
- Neue Kurzbeschreibung: Verhalten der Produktionsinstanz erzwingen
- Alte Kurzbeschreibung: Verhalten der Produktionsinstanz
|
| Ungültige Passwortzurücksetzungsversuche begrenzen [aktualisiert im Sicherheitscenter 1,3 und aktualisiert 2,0] |
- Neue Kurzbeschreibung: Maximale Zuschlagsgebühr für Anforderung zum Zurücksetzen des Passworts minimieren
- Alte Kurzbeschreibung: Max. Versuche zum Zurücksetzen der Passwortanforderung
|
| Autorisierung für CSV-Anforderungen anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für CSV-Anforderungen erforderlich
- Alte Kurzbeschreibung: CSV-Anforderungsautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.csvIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.csvIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Dauer des Erfolgsfensters für die Anforderung zum Zurücksetzen des Passworts minimieren [aktualisiert im Security Center 1,3] |
- Neue Kurzbeschreibung: Dauer des Erfolgsfensters für Anforderung zum Zurücksetzen des Passworts minimieren
- Alte Kurzbeschreibung: Erfolgsfenster für Passwortanforderung zurücksetzen
|
| Strikte Sicherheit von SOAP-Anforderungen erzwingen [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Strikte Sicherheit der SOAP-Anforderung erzwingen
- Alte Kurzbeschreibung: SOAP-Anforderung – strikte Sicherheit
|
| Autorisierung für SOAP-Anforderungen anfordern [aktualisiert in Sicherheitscenter 1,3, 1,5 und 2,0] |
- Neue Kurzbeschreibung: Autorisierung für SOAP-Anforderungen erforderlich
- Alte Kurzbeschreibung: Autorisierung der SOAP-Anforderung
- Neue Beschreibung: Die Glide-Eigenschaft glide.basicauth.required.soapSteuert, ob eine Authentifizierung erforderlich ist, um eine SOAP-Anforderung an eine Instanz zu stellen. Wenn glide.basicauth.required.soapIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann ist die Authentifizierung für SOAP-Anforderungen in der Instanz deaktiviert. Sie ermöglicht nicht authentifizierten Zugriff auf Administrator- oder Wartungsebene-Vorgänge, wodurch Sicherheitskontrollen innerhalb der Instanz außer Kraft gesetzt werden.
- Alte Beschreibung: Die Glide-Eigenschaft glide.basicauth.required.soapSteuert, ob Authentifizierung erforderlich ist, um eine SOAP-Anforderung an eine Instanz zu stellen. Wenn „Glide.basicauth.required.SOAP“ nicht auf den empfohlenen Wert „wahr“ festgelegt ist, wird die Authentifizierung für SOAP-Anforderungen in der Instanz deaktiviert. Ermöglicht nicht authentifizierten Zugriff auf Administrator- oder Wartungsebene-Vorgänge und dadurch alle Sicherheitskontrollen innerhalb der Instanz.
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.soapIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.soapIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
|
- Neue Kurzbeschreibung: XMLdoc2-Entitätsvalidierung mit „allowlistDeable“-Entitätserweiterung erforderlich
- Alte Kurzbeschreibung: XMLdoc2-Entitätsvalidierung mit Entitätserweiterung „allowlistDeable“
|
|
- Neue Kurzbeschreibung: Domänentrennung auf Dot-Walking-Felder anwenden (Plugin-Anwendbarkeit: Domänentrennung
- Alte Kurzbeschreibung: Domänentrennung anwenden
- Neue Beschreibung: Diese Eigenschaft steuert, ob Join-Abfragen domänengetrennte Bedingungen erhalten oder nicht, um sicherzustellen, dass sie Domänentrennungsfunktionen für Dot-Walking-Felder anwenden. Wenn glide.sys.domain.include_domain_condition_on_joinIst in einer Instanz mit Domänentrennung nicht auf den empfohlenen Wert „wahr“ festgelegt, können vertrauliche Informationen offengelegt werden, die nicht für eine bestimmte Domäne freigegeben werden sollen.
- Alte Beschreibung: Diese Eigenschaft steuert, ob Join-Abfragen domänengetrennte Bedingungen erhalten oder nicht, um sicherzustellen, dass sie Domänentrennungsfunktionen für Dot-Walking-Felder anwenden. Wenn glide.sys.domain.include_domain_condition_on_joinIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann können vertrauliche Informationen offengelegt werden, die nicht für eine bestimmte Domäne freigegeben werden sollen.
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.sys.domain.include_domain_condition_on_joinIst auf „wahr“ festgelegt, wenn das Plugin „Domänentrennung“ aktiv ist.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.sys.domain.include_domain_condition_on_joinIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| JSONP-Anforderungen auf vertrauenswürdige URLs beschränken [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Beschränken Sie JSONP-Anforderungen auf vertrauenswürdige URLs
- Alte Kurzbeschreibung: JSONP-Aufnahmeliste anfordern
- Neue Beschreibung: Diese Eigenschaft gibt vertrauenswürdige URLs für den Service AngularJS $http an, um JSONP-Anforderungen zuzulassen/abzulehnen. Eigenschaft ist erforderlich, da dies für Kunden eine potenziell störende Änderung ist. Daher benötigen sie eine Möglichkeit, ihre vertrauenswürdigen URLs hinzuzufügen. Wenn angular.jsonp.inclusion_list.enabledIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann sind JSONP-Anforderungen an jede URL zulässig.
- Alte Beschreibung: Diese Eigenschaft gibt vertrauenswürdige URLs für den Service AngularJS $http an, um JSONP-Anforderungen zuzulassen/abzulehnen. Eigenschaft ist erforderlich, da dies für Kunden eine potenziell störende Änderung ist. Daher benötigen sie eine Möglichkeit, ihre vertrauenswürdigen URLs hinzuzufügen. Wenn angular.jsonp.inclusion_list.enabled) Ist nicht auf den empfohlenen Wert „wahr“ festgelegt, dann sind jsonp-Anforderungen an jede url zulässig.
|
| Maximale SMS-Anzahl für Passwortzurücksetzungen pro Tag minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Maximale SMS für Passwortzurücksetzung pro Tag minimieren
- Alte Kurzbeschreibung: Max. SMS für Passwortzurücksetzung pro Tag
|
| Verzögerungsdauer der Passwortrücksetzung maximieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Verzögerungsdauer für Passwortzurücksetzung maximieren
- Alte Kurzbeschreibung: Verzögerung der Passwortverifizierung zurücksetzen
- Neue Beschreibung: Wenn password_reset.verification.delayIst nicht auf den empfohlenen Wert von 1000 oder mehr festgelegt, führt dies dazu, dass die Anmeldung anfälliger für Brute-Force-Angriffe ist. Diese Verzögerung in Millisekunden schränkt die Fähigkeit eines böswilligen Akteurs ein, mithilfe von Automatisierungstools („Bots“) zu versuchen, die Identifizierungs- oder Verifizierungsdetails von Anwendern zu erraten.
- Alte Beschreibung: Wenn password_reset.verification.delayIst nicht auf den empfohlenen Wert von 1000 oder mehr festgelegt, führt dies dazu, dass die Anmeldung anfälliger für Brute-Force-Angriffe ist. Diese Verzögerung in Millisekunden schränkt die Fähigkeit eines Hackers ein, mithilfe von Automatisierungstools („Bots“) zu versuchen, die Identifizierungs- oder Verifizierungsdetails von Anwendern zu erraten.
|
| Autorisierung für Daten-Broker-Rest-API anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für Daten-Broker-Rest-API erforderlich
- Alte Kurzbeschreibung: Daten-Broker-Rest-API-Autorisierung
- Neue Beschreibung: Wenn glide.basicauth.required.databrokerrestapiprocessorIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann ist keine Standardautorisierung für alle eingehenden Daten-Broker-Rest-API-Anforderungen erforderlich. Dies kann zur Offenlegung nicht authentifizierter Informationen aus der Instanz führen.
- Alte Beschreibung: Beginnt im Utah-Release, wenn glide.basicauth.required.databrokerrestapiprocessorIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann ist keine Standardautorisierung für alle eingehenden Daten-Broker-Rest-API-Anforderungen erforderlich. Dies kann zur Offenlegung nicht authentifizierter Informationen aus der Instanz führen.
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.databrokerrestapiprocessorIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.databrokerrestapiprocessorIst auf Instanzen, die Utah-Release und höher ausführen, auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Autorisierung für JSONv2-Anforderung anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für JSONv2-Anforderung erforderlich
- Alte Kurzbeschreibung: JSONv2-Anforderungsautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.jsonv2Ist in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.jsonv2Ist auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| JavaScript-Tags in eingebetteter HTML deaktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Deaktivieren Sie JavaScript-Tags in eingebettetem HTML
- Alte Kurzbeschreibung: JavaScript-Tags in eingebettetem HTML zulassen
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.ui.security.codetag.allow_scriptIst in der Tabelle „sys_properties“ vorhanden und ist auf „falsch“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.ui.security.codetag.allow_scriptIst auf „falsch“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Plugin für Sicherheitsstart aktivieren (ACL-Regeln) [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Sicherheits-Starthilfe-Plugin aktivieren (ACL-Regeln)
- Alte Kurzbeschreibung: Sicherheits-Starthilfe-Plugin (ACL-Regeln)
|
| Gastanwender für SOAP-Anforderungen festlegen [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
- Neue Kurzbeschreibung: Gastanwender für SOAP-Anforderungen festlegen
- Alte Kurzbeschreibung: Gastanwender für SOAP-Anforderungen
|
| Skript-Sandbox aktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Clientgenerierte Skripts-Sandbox erzwingen
- Alte Kurzbeschreibung: Vom Client generierte Skripts-Sandbox
|
|
- Neue Kurzbeschreibung: Beschränken Sie externe XML-Entitäten
- Alte Kurzbeschreibung: Allowlist für URL zur Validierung der XML-Entität
|
| ACLs aktivieren, um Live-Profildetails zu steuern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Aktivieren Sie ACLs, um Live-Profildetails zu steuern
- Alte Kurzbeschreibung: Aktivieren Sie ACLs, um Live-Profildetails zu steuern
|
| Zugriff auf anwenderdefinierte Journaleinträge beschränken [im Sicherheitscenter 1,3 aktualisiert und 2,0 entfernt] |
- Neue Kurzbeschreibung: Zugriff auf anwenderdefinierte Journaleinträge beschränken
- Alte Kurzbeschreibung: Sichere anwenderdefinierte Journaleinträge
- Neue Beschreibung: Wenn glide.live_feed.custom_journal.acl_check_enabledIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann müssen alle Anwender alle Journaleinträge in der Lebensversicherung-Feed-Funktion anzeigen können. Wenn Sie die Eigenschaft auf „wahr“ festlegen, werden ACLs in anwenderdefinierten Journalfeldern berücksichtigt, was eine gute Funktion ist.
- Alte Beschreibung: Wenn glide.live_feed.custom_journal.acl_check_enabledIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann müssen alle Anwender alle Journaleinträge anzeigen können. Wenn Sie die Eigenschaft auf „wahr“ festlegen, werden ACLs in anwenderdefinierten Journalfeldern berücksichtigt, was eine gute Funktion ist.
|
| Legen Sie die OTP-Lebensdauer für die Passwortzurücksetzung auf maximal 12 Stunden fest [aktualisiert im Sicherheitscenter 2,0] |
- Neue Beschreibung: Diese Eigenschaft glide.pwd_reset.onetime.token.validityErmöglicht, dass der Link in der E-Mail zur Passwortzurücksetzung nach der in angegebenen Anzahl von Stunden abläuft glide.pwd_reset.onetime.token.validity property. Die Gültigkeitszeit des Tokens zur Passwortzurücksetzung sollte entsprechend der normalen Anwender-Experience so kurz wie möglich gehalten werden. Eine lange Gültigkeitsdauer für das Token zur Passwortzurücksetzung kann böswilligen Akteuren helfen, die Kontoübernahme durchzuführen.
- Alte Beschreibung: Diese Eigenschaft glide.pwd_reset.onetime.token.validityErmöglicht, dass der Link in der E-Mail zur Passwortzurücksetzung nach der in angegebenen Anzahl von Stunden abläuft glide.pwd_reset.onetime.token.validityEigenschaft. Die Gültigkeitszeit des Tokens zur Passwortzurücksetzung sollte entsprechend der normalen Anwender-Experience so kurz wie möglich gehalten werden. Haben Sie eine lange Gültigkeitsdauer für das Token zur Passwortzurücksetzung, können Hacker die Accountübernahme durchführen.
|
| Lesezugriff delegierter Entwickler einschränken [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Lesezugriff delegierter Entwickler einschränken
- Alte Kurzbeschreibung: Liste mit Lesezugriffsberechtigungen für delegierte Entwickler
|
|
- Neue Kurzbeschreibung: Definieren Sie zulässige interne ServiceNow-IP-Adressen
- Alte Kurzbeschreibung: Liste der Zugriffsberechtigungen für IP-Adressen
|
| SOAP-Inhaltstyp validieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Validieren Sie den SOAP-Inhaltstyp
- Alte Kurzbeschreibung: Überprüfung des SOAP-Inhaltstyps
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Autorisierung für Excel-Anforderungen anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für Excel-Anforderungen erforderlich
- Alte Kurzbeschreibung: Excel-Anforderungsautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.excelIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.excelIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
|
- Neue Kurzbeschreibung: Autorisierung für API-Anforderungen erforderlich
- Alte Kurzbeschreibung: API-Anforderungsautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.apiIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.apiIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Schwellenwert für Entitätserweiterung für skriptfähige GlideXMLUtil minimieren [aktualisiert in Sicherheitscenter 1,3, 1,5 und 2,0] |
- Neue Kurzbeschreibung: Schwellenwert für Entitätserweiterung minimieren
- Alte Kurzbeschreibung: Schwellenwert für Entitätserweiterung wird festgelegt
|
| Anwender während des Prozesses zum Zurücksetzen/Ändern des Passworts benachrichtigen [im Sicherheitscenter 1,5 entfernt] |
- Neue Kurzbeschreibung: Anwender während des Prozesses zum Zurücksetzen/Ändern des Passworts benachrichtigen
- Alte Kurzbeschreibung: Benachrichtigungsprozess für Passwortzurücksetzung/-Änderung
- Neue Korrektur: Stellen Sie sicher, dass der Prozess zur Passwortzurücksetzung Anwender über Passwortänderung oder -Zurücksetzung benachrichtigt.
- Alte Korrektur: Stellen Sie sicher, dass der Prozess zur Passwortzurücksetzung Anwender über Passwortänderung oder -Zurücksetzung benachrichtigt.
|
| Veraltetes AngularJS-Verhalten deaktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Veraltetes AngularJS-Verhalten deaktivieren
- Alte Kurzbeschreibung: Veraltetes AngularJS-Verhalten
|
| Zeitüberschreitungsdauer für Entsperrung fehlgeschlagener Anmeldungen maximieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Zeitüberschreitungsdauer für fehlgeschlagene Anmeldung maximieren
- Alte Kurzbeschreibung: Verwalten der Zeitüberschreitung beim Entsperren nach fehlgeschlagenen Anmeldungen
|
|
- Neue Kurzbeschreibung: Kennzeichnung für „nur HTTP-Cookie aktivieren“
- Alte Kurzbeschreibung: Kennzeichnung für „nur HTTP-Cookie“
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| ACLs für bereichsbezogene Administratoranwendungen aktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: ACLs für bereichsbezogene Administratoranwendungen aktivieren
- Alte Kurzbeschreibung: ACLs für bereichsbezogene Administratoranwendungen verwalten
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| AnwenderCookie-Version 3,1 aktivieren [aktualisiert im Sicherheitscenter 2,0] |
- Neue Beschreibung: AnwenderCookie v3 wird nur generiert, wenn Eigenschaft glide.ui.secure.cookies.use_kmfIst deaktiviert. AnwenderCookie v3 ist nicht sicher, da der geheime Schlüssel für HMAC im Quellcode gespeichert und für alle Kunden identisch ist. Das kann böswillige Akteure unterstützen, diesen geheimen Schlüssel für Versuche zum Hijacking von Anwendersitzungen zu verwenden.
- Alte Beschreibung: AnwenderCookie v3 wird nur generiert, wenn die Eigenschaft glide.ui.secure.cookies.use_kmf deaktiviert ist. AnwenderCookie v3 ist nicht sicher, da der geheime Schlüssel für HMAC im Quellcode gespeichert und für alle Kunden identisch ist. Das Hacker unterstützen kann, diesen einen geheimen Schlüssel für Versuche zu verwenden, Anwendersitzungen zu übergreifen.
|
|
- Neue Kurzbeschreibung: Autorisierung für XML-Anforderungen erforderlich
- Alte Kurzbeschreibung: XML-Anforderungsautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.xmlIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.xmlIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
|
- Neue Kurzbeschreibung: Ablaufdauer des Registrierungslinks für externe Anwender minimieren
- Alte Kurzbeschreibung: Ablauf des Registrierungslinks für externe Anwender
|
| Bilder eingehender E-Mails in Anhänge konvertieren [aktualisiert im Sicherheitscenter 1,3 Und entfernt in 1,5] |
- Neue Kurzbeschreibung: Konvertieren Sie Bilder eingehender E-Mails in Anhänge
- Alte Kurzbeschreibung: HTML für eingehende E-Mails konvertieren
|
| Minimieren Sie die SMTP-Empfängermenge [Aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: SMTP-Empfängermenge minimieren
- Alte Kurzbeschreibung: Max. SMTP-Empfänger
|
|
- Neue Kurzbeschreibung: Aktualisierte Version des Multi-SSO-Plugins aktivieren (Plugin-Anwendbarkeit: Single Sign-on für mehrere Anbieter)
- Alte Kurzbeschreibung: Aktualisierte Version des Multi-SSO-Plugins ist aktiviert
- Neue CVSS-Punktzahl: 7,1
- Alte CVSS-Punktzahl: 5
|
| Ausführung der Rohdatenbankabfrage deaktivieren [aktualisiert im Sicherheitscenter 1,3 und entfernt in 2,0] |
- Neue Kurzbeschreibung: Ausführung der Abfrage der Rohdatenbank deaktivieren
- Alte Kurzbeschreibung: Zugriffssteuerungsanforderungen auf Vorgangsebene
- Neue Beschreibung: Mit dieser Eigenschaft kann ein Anwender SQL-Rohabfragen für die Datenbank durchführen, die Zugriff auf Tabellen und Daten außerhalb der GlideRecord-Einschränkungen gewähren können. Wenn glide.db.allow_unsafe_dbi_execute_sqlIst nicht auf den empfohlenen Wert „falsch“ festgelegt. Dadurch kann aufgerufen werden dbi.executeStatement() Aus einem skriptfähigen Glide.
- Alte Beschreibung: Mit dieser Eigenschaft kann ein Anwender SQL-Rohabfragen für die Datenbank ausführen, die Zugriff auf Tabellen und Daten außerhalb der GlideRecord-Einschränkungen gewähren können. Wenn glide.db.allow_unsafe_dbi_execute_sqlIst nicht auf den empfohlenen Wert „falsch“ festgelegt. Dadurch kann aufgerufen werden dbi.executeStatement() Aus einem skriptfähigen Glide.
|
| XML-Markup mit Escape-Zeichen [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: XML-Markup mit Escape-Zeichen versehen
- Alte Kurzbeschreibung: XML-Escape
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.ui.escape_textIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.ui.escape_textIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Autorisierung für RSS-Anforderungen anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für RSS-Anforderungen erforderlich
- Alte Kurzbeschreibung: RSS-Anforderungsautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.rssIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.rssIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Zulässige Anhangsgröße minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Zulässige Anhangsgröße minimieren
- Alte Kurzbeschreibung: Maximal zulässige Anhangsgröße
|
| Relative Links erzwingen [aktualisiert in Sicherheitscenter 1,3 und 1,5] |
- Neue Beschreibung: glide.cms.catalog_uri_relativeEigenschaft erzwingt relative Links aus dem URI-Parameter in /ess/catalog.do. Wenn glide.cms.catalog_uri_relativeIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann wird die URL nicht mit der Funktion „enforceRelativeURL(url)“ bereinigt. Absolute URLs können ein Sicherheitsrisiko darstellen, wenn sie als Teil eines Parameters oder eines Feldwerts verwendet werden, wodurch die Quellseite zu einer von Angreifern kontrollierten Website weitergeleitet wird.
- Alte Beschreibung: Verwenden Sie glide.cms.catalog_uri_relativeEigenschaft zum Erzwingen relativer Links aus dem URI-Parameter in /ess/catalog.do. Wenn glide.cms.catalog_uri_relativeIst nicht auf den empfohlenen Wert „wahr“ festgelegt, kann die URL mit der Funktion „enforceRelativeURL(url)“ nicht bereinigt werden.
|
| SMS-Codebenachrichtigung für Registrierung und Verifizierung aktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: SMS-Codebenachrichtigung für Registrierung und Verifizierung aktivieren
- Alte Kurzbeschreibung: SMS-Codebenachrichtigung für Registrierung und Verifizierung
|
| HTTP-Headerwert für Cache-Steuerung [aktualisiert in Sicherheitscenter 1,3 und entfernt in 1,5] |
- Neue Kurzbeschreibung: Cache-Control-HTTP-Headerwert
- Alte Kurzbeschreibung: Cache-Control HTTP-Headerwert
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Internen Zugriff auf explizite externe Rollen verweigern [aktualisiert in Sicherheitscenter 1,3 und 1,5] |
- Neue Kurzbeschreibung: Internen Zugriff auf explizite externe Rollen verweigern
- Alte Kurzbeschreibung: Explizite Rollen aktivieren – interne Denylist
- Neuer technischer Konfigurationsname: glide.security.explicit_roles.enable_internal_user_blacklist,glide.security.explicit_roles.internal_user_blacklist
- Alter technischer Konfigurationsname: glide.security.explicit_roles.enable_internal_user_blacklist
- Neue Beschreibung: Dadurch wird verhindert, dass externen Anwendern die Rolle „snc_internal“ zugewiesen wird. Wenn glide.security.explicit_roles.enable_internal_user_blacklistIst nicht auf den empfohlenen Wert „wahr“ und „festgelegt glide.security.explicit_roles.internal_user_blacklistEigenschaft ist nicht auf eine Liste nicht vertrauenswürdiger Anwenderklassen festgelegt. Dann können den angegebenen Rollen die Rolle „snc_internal“ anstelle der Rolle „snc_external“ zugewiesen werden. Wenn die Liste leer ist, wird allen Anwendern standardmäßig die Rolle „snc_internal“ zugewiesen. Die Eigenschaft muss mindestens die Standardrollen csm_Consumer_user,Customer_contact enthalten. Eine falsche Konfiguration dieser Eigenschaften erhöht das Risiko, dass ein externer Anwenderaccount Zugriff auf interne Informationen erhält.
- Alte Beschreibung: Diese Eigenschaft verhindert, dass externen Anwendern die Rolle „snc_internal“ zugewiesen wird. Wenn glide.security.explicit_roles.enable_internal_user_blacklistIst auf den empfohlenen Wert „wahr“ festgelegt und wird dann aktiviert glide.security.explicit_roles.internal_user_blacklist propertyWodurch die Rolle „snc_external“ zugewiesen werden kann. Wenn der Wert auf „falsch“ festgelegt ist, wird er deaktiviert glide.security.explicit_roles.internal_user_blacklistEigenschaft.
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.security.explicit_roles.enable_internal_user_blacklistIst auf „wahr“ festgelegt und die Eigenschaft glide.security.explicit_roles.internal_user_blacklistEnthält die gefährlichen Elemente „csm_Consumer_user“, „Customer_contact“.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.security.explicit_roles.enable_internal_user_blacklistIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Lebensdauer der einmaligen Out-of-Band-Verifizierung minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Minimieren Sie die Lebensdauer der einmaligen außerhalb des Bereichs befindlichen Verifizierer
- Alte Kurzbeschreibung: Kurze Lebensdauer des einmaligen außerhalb des Bereichs befindlichen Verifizierers
|
| Autorisierung für Skriptanforderungen anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für Skriptanforderungen erforderlich
- Alte Kurzbeschreibung: Autorisierung der Skriptanforderung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.scriptedprocessorIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.scriptedprocessorIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Gleichzeitige interaktive Sitzungen begrenzen [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Gleichzeitige interaktive Sitzungen begrenzen
- Alte Kurzbeschreibung: Limit für Glide-Authentifizierung – gleichzeitige interaktive Sitzungen
- Neue Beschreibung: Diese Eigenschaft ist für die Verwendung mit dem Limit gleichzeitiger Sitzungen ( com.glide.limit.concurrent.sessions)-Plugin. Wenn das Plugin aktiv ist und die Eigenschaft auf „falsch“ festgelegt ist, kann ein Anwender eine beliebige Anzahl gleichzeitiger interaktiver Sitzungen in einer Instanz haben. Eine größere Anzahl offener Sitzungen bedeutet, dass Sitzungs-Hijacking sehr wahrscheinlich ist.
- Alte Beschreibung: Diese Eigenschaft ist für die Verwendung mit dem Limit gleichzeitiger Sitzungen ( com.glide.limit.concurrent.sessions)-Plugin. Wenn das Plugin aktiv ist und die Eigenschaft auf „falsch“ festgelegt ist, kann ein Anwender eine beliebige Anzahl gleichzeitiger interaktiver Sitzungen in einer Instanz haben. Eine größere Anzahl offener Sitzungen bedeutet, dass Sitzungs-Hijacking sehr wahrscheinlich ist.
|
| Verhindern, dass Anwender eine Warnung zur Umgehung der CSRF-Validierung akzeptieren [aktualisiert in Sicherheitscenter 1,3 und 1,5] |
- Neue Kurzbeschreibung: Strikte Validierung des CSRF-Tokens erzwingen
- Alte Kurzbeschreibung: Strikte CSRF-Validierung
- Neue Beschreibung: Diese Eigenschaft aktiviert die strikte Validierung des CSRF-Tokens, die die Wiederverwendung von CSRF-Token verhindert. Wenn glide.security.csrf.strict.validation.modeIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann können CSRF-Token wiederverwendet werden, was eine Tür für CSRF-Angriffe öffnet.
- Alte Beschreibung: Diese Eigenschaft aktiviert die strikte Validierung des CSRF-Tokens, die die Wiederverwendung von CSRF-Token verhindert. Wenn glide.security.csrf.strict.validation.modeIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann kann das CSRF-Token wiederverwendet werden, was eine Tür zu CSRF-Angriffen öffnet.
|
| Zeitüberschreitungsdauer für Sitzungsaktivität minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Zeitüberschreitungsdauer der Sitzungsaktivität minimieren
- Alte Kurzbeschreibung: Zeitüberschreitung bei Sitzungsaktivität
|
| HTML-Bereinigung aktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: HTML-Bereinigung aktivieren
- Alte Kurzbeschreibung: HTML-Bereinigung
|
| Zugriff auf Hintergrundskript beschränken [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
- Neue Beschreibung: Diese Eigenschaft enthält die erforderliche Rolle für den Zugriff auf das Modul „Skripthintergrund“. Wenn glide.script_processor.adminIst nicht auf den empfohlenen Wert „admin“, „Security_admin“ oder „maint“ festgelegt, können Anwender mit einer Rolle mit niedrigeren Berechtigungen Hintergrundskripts auf der Instanz ausführen. Dies führt zu einer vollständigen Umgehung des ACL-Systems, die vollständigen Zugriff auf Tabellen ermöglicht.
- Alte Beschreibung: Diese Eigenschaft enthält die erforderliche Rolle für den Zugriff auf das Skript-Hintergrundmodul. Wenn glide.script_processor.adminIst nicht auf den empfohlenen Wert „Administrator“ festgelegt, dann kann jeder Anwender mit einer Rolle mit niedrigen Berechtigungen Hintergrundskripts auf der Instanz ausführen. Dies führt zu einer vollständigen Umgehung des ACL-Systems, die vollständigen Zugriff auf Tabellen ermöglicht
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.script_processor.adminIst auf die Rolle admin, Security_admin oder Maintenance festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.script_processor.adminIst auf Administrator festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Eingebetteten HTML-Code deaktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Eingebetteten HTML-Code deaktivieren
- Alte Kurzbeschreibung: Eingebetteter HTML-Code
|
| Absolute Zeitüberschreitungsdauer für Sitzungen minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Absolute Sitzungszeitüberschreitungsdauer minimieren
- Alte Kurzbeschreibung: Absolute Sitzungszeitüberschreitung
|
| Standardmäßig Authentifizierung für vom Client aufrufbare Skripteinbindungen anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Authentifizierung standardmäßig für vom Client aufrufbare Skripteinbindungen erforderlich
- Alte Kurzbeschreibung: Datenschutz für vom Client aufrufbare Skripteinbindungen
|
| Zugriff auf skriptfähige GlideSystemUserSession-API beschränken [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
- Neue Kurzbeschreibung: Zugriff auf skriptfähige GlideSystemUserSession-API beschränken
- Alte Kurzbeschreibung: Zugriff auf skriptfähige GlideSystemUserSession-API
|
| HTML-Bereinigung erzwingen [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: HTML-Bereinigung erzwingen
- Alte Kurzbeschreibung: Aktivieren Sie nicht bereinigte HTML
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Absolute Zeitüberschreitungsdauer für Sitzungen minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Absolute Sitzungszeitüberschreitungsdauer minimieren
- Alte Kurzbeschreibung: Absolute Sitzungszeitüberschreitung
|
| Rollenbasierte Multifaktor-Authentifizierung aktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Rollenbasierte Multifaktor-Authentifizierung aktivieren
- Alte Kurzbeschreibung: Rollenbasierte Multifaktor-Authentifizierung
|
|
- Neue Kurzbeschreibung: Einschränkungsdauer für SAML „notBefore“ oder „notOnOrAfter“ minimieren (Plugin-Anwendbarkeit: Einzelanmeldung mehrerer Anbieter)
- Alte Kurzbeschreibung: SAML-Einschränkung „notBefore“ oder „notOnOrAfter“
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
|
- Neue Kurzbeschreibung: E-Mail-Domänen für die Registrierung externer Anwender einschränken (Plugin-Anwendbarkeit: Registrierung externer Anwender)
- Alte Kurzbeschreibung: Allow-Liste für E-Mail-Domäne für externe Anwenderregistrierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher sn_ext_usr_reg.allowed_email_domainsIst nicht auf einen leeren Wert festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher sn_ext_usr_reg.allowed_email_domainsIst nicht auf einen leeren Wert festgelegt.
|
| Maximale Dauer des Pausenfensters zum Zurücksetzen des Passworts für SMS maximieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Dauer des Pausenfensters für SMS-Passwortzurücksetzung maximieren
- Alte Kurzbeschreibung: Passwort zurücksetzen – SMS – Fenster anhalten
- Neue Korrektur: Stellen Sie die Eigenschaft sicher password_reset.sms.pause_windowIst auf 2 oder höher festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher password_reset.sms.pause_windowIst auf 2 festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Ausgehende SSLv2/SSLv3-Verbindungen deaktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Deaktivieren Sie ausgehende SSLv2/SSLv3-Verbindungen
- Alte Kurzbeschreibung: SSLv2/SSLv3 wird deaktiviert
|
| Autorisierung für Entladeanforderungen anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für Entladeanforderungen erforderlich
- Alte Kurzbeschreibung: Autorisierung der Entladeanforderung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.unlIst in „sys_properties_table“ vorhanden und auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.unlIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| E-Mail-Spam-Bewertung und -Filterung aktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: E-Mail-Spam-Bewertung und -Filterung aktivieren
- Alte Kurzbeschreibung: E-Mail-Spam-Bewertung und -Filterung
|
| Festlegung des anfänglichen eindeutigen LDAP-Namens aufheben [im Sicherheitscenter 1,3 aktualisiert und 2,0 entfernt] |
- Neue Kurzbeschreibung: Heben Sie die Festlegung des eindeutigen LDAP-Namens auf
- Alte Kurzbeschreibung: Eindeutiger LDAP-Anfangsname
|
| Anti-CSRF-Token aktivieren [Neu in Sicherheitscenter 1,3, aktualisiert 1,5 und entfernt 2,0] |
- Neue Kurzbeschreibung: Anti-CSRF-Token aktivieren
- Alte Kurzbeschreibung: Anti-CSRF-Token
|
| Überprüfung der AJAXGlideRecord-ACL erfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Überprüfung der ACL für AJAXGlideRecord erforderlich
- Alte Kurzbeschreibung: ACL-Prüfung von AJAXGlideRecord wird aktiviert
|
| Identitätswechsel des Anwenders protokollieren [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
Regelskript: Das Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern. Das Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern. |
| Download infizierter Dateien nicht zulassen [aktualisiert in Sicherheitscenter 1,5 und 2,0] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern. |
|
- Neue Kurzbeschreibung: Captcha für Registrierung externer Anwender aktivieren (Plugin-Anwendbarkeit: Registrierung externer Anwender)
- Alte Kurzbeschreibung: Captcha für die Registrierung externer Anwender aktivieren
|
| Deaktivieren Sie SQL-Fehlermeldungen [Aktualisiert in Sicherheitscenter 1,3 und 1,5] |
- Neue Kurzbeschreibung: Deaktivieren Sie SQL-Fehlermeldungen
- Alte Kurzbeschreibung: SQL-Fehlermeldungen werden deaktiviert
|
| Ablaufdauer der Anforderung zum Zurücksetzen des Passworts minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Ablaufdauer der Anforderung zum Zurücksetzen des Passworts minimieren
- Alte Kurzbeschreibung: Ablauf der Anforderung zum Zurücksetzen des Passworts
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Sperrzeit für ungültige Passwortzurücksetzungsversuche steuern [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
- Neue Kurzbeschreibung: Maximale Fensterdauer für Anforderung zur Passwortzurücksetzung minimieren
- Alte Kurzbeschreibung: Fenster „maximale Versuche für Passwortanforderung zurücksetzen“
|
| Herunterladbare MIME-Typen einschränken [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
- Neue Kurzbeschreibung: Herunterladbare MIME-Typen einschränken
- Alte Kurzbeschreibung: Herunterladbare MIME-Typ-Denylist
|
| Excel-Formeln mit Escape-Zeichen versehen [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Excel-Formeln mit Escape-Zeichen versehen
- Alte Kurzbeschreibung: Excel-Formel mit Escape-Zeichen versehen
|
| Plugin für kontextbezogene Sicherheit aktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Plugin für kontextbezogene Sicherheit aktivieren
- Alte Kurzbeschreibung: Plugin für kontextbezogene Sicherheit
|
| Accountwiederherstellung aktivieren [aktualisiert im Sicherheitscenter 1,3 Und 1,5 ] |
- Neue Kurzbeschreibung: Accountwiederherstellung aktivieren (Plugin-Anwendbarkeit: Single Sign-on für mehrere Anbieter)
- Alte Kurzbeschreibung: Accountwiederherstellung
- Neue Beschreibung: Diese Eigenschaft steuert die Accountwiederherstellungsfunktion, die die Möglichkeit zur Umgehung der Single Sign-on an speziell festgelegte Administratoren bindet. Wenn glide.sso.acr.enabledIst nicht auf den empfohlenen Wert „wahr“ festgelegt, bleiben die lokalen interaktiven Anmeldungen (basierend auf Anwendername oder Passwort) aktiviert, wenn Single Sign-on in der Instanz aktiviert ist. Durch die Eliminierung lokaler interaktiver Anmeldungen wird das Risiko eines nicht autorisierten Zugriffs auf die Instanz reduziert.
- Alte Beschreibung: Diese Eigenschaft steuert die Account-Wiederherstellungsfunktion. Wenn glide.sso.acr.enabledIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann ist die Accountwiederherstellung nach Anwender-ID nicht möglich.
- Neue CVSS-Punktzahl: 6,5
- Alte CVSS-Punktzahl: 9,1
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Autorisierung für Importanforderungen anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für Importanforderungen erforderlich
- Alte Kurzbeschreibung: Autorisierung der Importanforderung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.importprocessorIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.importprocessorIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
|
- Neue Kurzbeschreibung: SNC-Zugriffssteuerungs-Plugin aktivieren
- Alte Kurzbeschreibung: SNC-Zugriffssteuerungs-Plugin
|
| Gleichzeitige Sitzungen auf allen Knoten begrenzen [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Begrenzung gleichzeitiger Sitzungen auf alle Knoten
- Alte Kurzbeschreibung: Limit gleichzeitiger Sitzungen für Glide-Authentifizierung auf allen Knoten
|
| Autorisierung für XML-Ausgabeanforderungen anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für XML-Ausgabeanforderungen erforderlich
- Alte Kurzbeschreibung: XML-Ausgabeautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.xmloutputprocessorIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.xmloutputprocessorIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Escape-Skripts im Scratchpad [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Escape-Skripts in Scratchpad
- Alte Kurzbeschreibung: Scratchpad mit Escape-Zeichen
- Neue Beschreibung: Das Scratchpad ist eine einfache Möglichkeit, Informationen auf dem Server festzulegen, auf die im Browser zugegriffen werden kann. Ein Administrator kann alles skript, was darin enthalten sein soll, einschließlich beliebiger Daten aus beliebigen Datensätzen. Wenn glide.ui.escape_scratchpadIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann ist es möglich, schädliches Skript wie eine Schwachstelle für siteübergreifendes Skripting auszuführen.
- Alte Beschreibung: Das Scratchpad ist eine einfache Möglichkeit, Informationen auf dem Server festzulegen, auf die im Browser zugegriffen werden kann. Ein Administrator kann alles skript, was darin enthalten sein soll, einschließlich beliebiger Daten aus beliebigen Datensätzen.if glide.ui.escape_scratchpadIst nicht auf den empfohlenen Wert „wahr“ festgelegt, dann ist es möglich, schädliches Skript wie eine Schwachstelle für siteübergreifendes Skripting auszuführen.
|
| Autorisierung für WSDL-Anforderung anfordern [aktualisiert in Sicherheitscenter 1,3 und 1,5] |
- Neue Kurzbeschreibung: Autorisierung für WSDL-Anforderung erforderlich
- Alte Kurzbeschreibung: WSDL-Anforderungsautorisierung
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.wsdlIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.wsdlIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Autorisierung für SCHEMAANFORDERUNGEN anfordern [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Autorisierung für SCHEMAANFORDERUNGEN erforderlich
- Alte Kurzbeschreibung: Autorisierung der SCHEMAANFORDERUNG
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.schemaIst in der Tabelle „sys_properties“ vorhanden und ist auf „wahr“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.basicauth.required.schemaIst auf „wahr“ festgelegt.
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Herunterladbare MIME-Typen einschränken [aktualisiert in Sicherheitscenter 1,3 und 2,0] |
- Neue Kurzbeschreibung: Herunterladbare MIME-Typen einschränken
- Alte Kurzbeschreibung: Herunterladbare MIME-Typen
|
| Protokollierung für Anwender mit niedrigen Berechtigungen in der Skript-Sandbox deaktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Protokollierung für Anwender mit niedrigen Berechtigungen in der Skript-Sandbox deaktivieren
- Alte Kurzbeschreibung: Glide-Sicherheitsprotokollierung – keine Protokollierung für Sandbox
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| X-Frame-options implementieren: Sicherheitsheader SAMEORIGIN [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Implementieren Sie den Sicherheitsheader „X-Frame-Optionen: SAMEORIGIN“
- Alte Kurzbeschreibung: X-Frame-Optionen: SAMEORIGIN
- Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern.
|
| Zugriff auf Leistungsüberwachung einschränken [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Leistungsüberwachungszugriff einschränken
- Alte Kurzbeschreibung: ACL für Leistungsüberwachung
|
| Ausführliche SQL-Fehlermeldungen für Importprozessor deaktivieren [aktualisiert im Sicherheitscenter 1,3] |
Regelskript: Skript wurde aktualisiert, um die Erkennungsgenauigkeit zu verbessern. |
| Ablaufdauer der SMS zum Zurücksetzen des Passworts minimieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Mindestdauer der SMS-Expiracy zum Zurücksetzen des Passworts minimieren
- Alte Kurzbeschreibung: Passwort-SMS-Ablauf zurücksetzen
|
| Erstellen von Anwendern aus eingehenden E-Mails deaktivieren [aktualisiert im Sicherheitscenter 1,3] |
- Neue Kurzbeschreibung: Deaktivieren Sie das Erstellen von Anwendern aus eingehenden E-Mails
- Alte Kurzbeschreibung: E-Mails nach Domäne beschränken
- Neue Beschreibung: Ein Administrator kann eine E-Mail-Eigenschaft festlegen, um automatisch Anwender aus eingehenden E-Mails zu erstellen. Wenn diese Eigenschaft auf den unsicheren Wert festgelegt ist, erstellt die Instanz automatisch Anwender aus eingehenden E-Mails. Jeder erstellte Anwender hat dasselbe hartcodierte Standardpasswort, was die Umgehung der Authentifizierung durch Brute Force erleichtert.
- Alte Beschreibung: Ein Administrator kann eine E-Mail-Eigenschaft festlegen, um automatisch Anwender aus eingehenden E-Mails zu erstellen. Wenn diese Eigenschaft auf den unsicheren Wert festgelegt ist, erstellt die Instanz automatisch Anwender aus eingehenden E-Mails. Jeder erstellte Anwender hat dasselbe hartcodierte Standardpasswort, was die Umgehung der Authentifizierung durch Brute Force erleichtert.
- Neue Korrektur: Stellen Sie die Eigenschaft sicher glide.pop3readerjob.create_caller Ist auf „falsch“ festgelegt.
- Alte Korrektur: Stellen Sie die Eigenschaft sicher glide.pop3readerjob.create_callerIst auf „falsch“ festgelegt
|