Skript-Sandbox aktivieren [aktualisiert im Sicherheitscenter 1,3]

  • Freigeben Version: Yokohama
  • Aktualisiert 30. Januar 2025
  • 2 Minuten Lesedauer
  • Verwenden Sie glide.script.use.sandboxEigenschaft zum Aktivieren des Skript-Sandboxings.

    Verhindern Sie, dass nicht autorisierte oder nicht authentifizierte Anwender privilegierte Skripts in Ihrer Instanz ausführen, indem Sie die Skript-Sandbox-Funktion aktivieren. Die Skript-Sandbox wird verwendet, um vom Client generierte Skripts wie Abfragebedingungen und GlideAjax-Ausdrücke in einer Sandbox-Umgebung mit eingeschränkten Rechten auszuführen.

    Ohne die Skript-Sandbox können nicht autorisierte/nicht authentifizierte Anwender privilegierte Skripts auf einer Instanz ausführen. Dies kann sich auf die Sicherheit in allen Bereichen auswirken, einschließlich, aber nicht beschränkt auf potenziell schädlichen Zugriff auf alle Daten in der Instanz.

    Aktivieren Sie die Skript-Sandbox-Funktion in Ihrer Instanz, indem Sie festlegen glide.script.use.sandbox Systemeigenschaft bis Wahr .

    Es gibt zwei Fälle in Now PlatformMit denen der Client Skripts zur Evaluierung an den Server senden kann:
    Filter oder Abfragen
    Es ist legal, einen Filter wie z. B. an den Server zu senden Assigned_to=JavaScript:getMyGroups() .
    System-API
    API-Aufruf ermöglicht dem Client, beliebige Skripts auf dem Server auszuführen und eine Antwort zu erhalten.
    Wenn Sie die Skript-Sandbox aktivieren, wird das Skript, das an einem dieser beiden Einstiegspunkte ausgewertet wird, in einer Sandbox mit eingeschränkten Rechten mit den folgenden Merkmalen ausgeführt:
    • Nur die Business-Regeln, die als vom Client aufrufbar markiert sind, sind in der Sandbox verfügbar.
    • Nur Skripteinbindungen, die als vom Client aufrufbar markiert sind, sind in der Sandbox verfügbar.
    • Bestimmte API-Aufrufe (größtenteils, aber nicht vollständig, beschränkt auf Aufrufe, die sich mit direktem DB-Zugriff befassen) sind nicht zulässig.
    • Sie können keine Daten innerhalb der Sandbox einfügen, aktualisieren oder löschen. Beispiel: Alle Anrufe an Aktuell.Update() , Werden ignoriert. Wenn Sie ausführen Now PlatformOhne Aktivierung des Skript-Sandboxings gilt keine dieser Einschränkungen.
    Warnung:
    Dies ist eine Safe-Harbor-Eigenschaft, d. h. der Wert kann nicht geändert werden, nachdem er geändert wurde. Sie kann nicht rückgängig gemacht werden.

    Weitere Informationen

    Attribut Beschreibung
    Eigenschaftsname glide.script.use.sandbox
    Konfigurationstyp Systemeigenschaften (/sys_properties_list.do)
    Kategorie Validierung, Bereinigung und Codierung
    Zweck Erzwingt die Validierung für die clientseitigen JavaScript-Abfragen, die für die Plattform gestartet werden
    Empfohlener Wert wahr
    Standardwert wahr
    Sicherheitsrisikobewertung 10
    Funktionale Auswirkung Diese Korrektur erzwingt die Validierung für die clientseitigen JavaScript-Abfragen, die für gestartet werden Now Platform. Es gibt potenzielle Auswirkungen, wenn der Kunde über Anpassungen verfügt, die hartcodierte JavaScript-Abfragen zum Ausführen von CRUD-Vorgängen enthalten.
    Sicherheitsrisiko (Kritisch) Now PlatformBietet eine Vielzahl von Funktionen durch JavaScript-Abfragen. Ohne entsprechende Autorisierung und Validierung besteht jedoch die Möglichkeit, dass ein Angreifer nicht autorisierte Vorgänge an der Plattform durchführt.
    Referenzen Skript-Sandbox-Eigenschaft wird konfiguriert
    glide.script.use.sandbox Gehört zu derselben Eigenschaftenfamilie, die die Ausführung von Skripts, die vom Client stammen, sicherstellt und einschränkt:

    Weitere Informationen zum Hinzufügen oder Erstellen einer Systemeigenschaft finden Sie unter Add a system property.