Skript-Sandbox aktivieren [aktualisiert im Sicherheitscenter 1,3]
Verwenden Sie glide.script.use.sandboxEigenschaft zum Aktivieren des Skript-Sandboxings.
Verhindern Sie, dass nicht autorisierte oder nicht authentifizierte Anwender privilegierte Skripts in Ihrer Instanz ausführen, indem Sie die Skript-Sandbox-Funktion aktivieren. Die Skript-Sandbox wird verwendet, um vom Client generierte Skripts wie Abfragebedingungen und GlideAjax-Ausdrücke in einer Sandbox-Umgebung mit eingeschränkten Rechten auszuführen.
Ohne die Skript-Sandbox können nicht autorisierte/nicht authentifizierte Anwender privilegierte Skripts auf einer Instanz ausführen. Dies kann sich auf die Sicherheit in allen Bereichen auswirken, einschließlich, aber nicht beschränkt auf potenziell schädlichen Zugriff auf alle Daten in der Instanz.
Aktivieren Sie die Skript-Sandbox-Funktion in Ihrer Instanz, indem Sie festlegen glide.script.use.sandbox Systemeigenschaft bis Wahr .
- Filter oder Abfragen
- Es ist legal, einen Filter wie z. B. an den Server zu senden
Assigned_to=JavaScript:getMyGroups(). - System-API
- API-Aufruf ermöglicht dem Client, beliebige Skripts auf dem Server auszuführen und eine Antwort zu erhalten.
- Nur die Business-Regeln, die als vom Client aufrufbar markiert sind, sind in der Sandbox verfügbar.
- Nur Skripteinbindungen, die als vom Client aufrufbar markiert sind, sind in der Sandbox verfügbar.
- Bestimmte API-Aufrufe (größtenteils, aber nicht vollständig, beschränkt auf Aufrufe, die sich mit direktem DB-Zugriff befassen) sind nicht zulässig.
- Sie können keine Daten innerhalb der Sandbox einfügen, aktualisieren oder löschen. Beispiel: Alle Anrufe an
Aktuell.Update(), Werden ignoriert. Wenn Sie ausführen Now PlatformOhne Aktivierung des Skript-Sandboxings gilt keine dieser Einschränkungen.
Weitere Informationen
| Attribut | Beschreibung |
|---|---|
| Eigenschaftsname | glide.script.use.sandbox |
| Konfigurationstyp | Systemeigenschaften (/sys_properties_list.do) |
| Kategorie | Validierung, Bereinigung und Codierung |
| Zweck | Erzwingt die Validierung für die clientseitigen JavaScript-Abfragen, die für die Plattform gestartet werden |
| Empfohlener Wert | wahr |
| Standardwert | wahr |
| Sicherheitsrisikobewertung | 10 |
| Funktionale Auswirkung | Diese Korrektur erzwingt die Validierung für die clientseitigen JavaScript-Abfragen, die für gestartet werden Now Platform. Es gibt potenzielle Auswirkungen, wenn der Kunde über Anpassungen verfügt, die hartcodierte JavaScript-Abfragen zum Ausführen von CRUD-Vorgängen enthalten. |
| Sicherheitsrisiko | (Kritisch) Now PlatformBietet eine Vielzahl von Funktionen durch JavaScript-Abfragen. Ohne entsprechende Autorisierung und Validierung besteht jedoch die Möglichkeit, dass ein Angreifer nicht autorisierte Vorgänge an der Plattform durchführt. |
| Referenzen | Skript-Sandbox-Eigenschaft wird konfiguriert glide.script.use.sandbox Gehört zu derselben Eigenschaftenfamilie, die die Ausführung von Skripts, die vom Client stammen, sicherstellt und einschränkt:
|
Weitere Informationen zum Hinzufügen oder Erstellen einer Systemeigenschaft finden Sie unter Add a system property.