---
sourceDocument: Yokohama-Plattformsicherheit
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama-Plattformsicherheit

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Zugriff auf skriptfähige GlideSystemUserSession-API beschränken \[aktualisiert in Sicherheitscenter 1,3 und 2,0\]

# Zugriff auf skriptfähige GlideSystemUserSession-API beschränken \[aktualisiert in Sicherheitscenter 1,3 und 2,0\] {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 Minute Lesedauer

Die vom Client aufrufbare skriptfähige GlideSystemUserSessionSandbox-API stellt die Methoden addErrorMessageNoSanitization und addInfoMessageNoSanitization von GlideSystemUserSession für die JavaScript-Sandbox bereit. Dadurch können alle Anwender diese Methode über ein Skript aufrufen.
gs.addErrorMessageNoBereinigungMessaging() Und gs.addInfoMessageNoBereinigung() Werden in der Skripting-Umgebung für Protokollierung und Benachrichtigungen verwendet. Beide sind in der Sandbox verfügbar, wenn diese Eigenschaft nicht auf den empfohlenen Wert „falsch" festgelegt ist. Die Sandbox ist eine Skripting-Umgebung mit geringen Berechtigungen, die nicht authentifizierten Anwendern ohne Rolle zur Verfügung steht. Beide Methoden können verwendet werden, um einem Anwender nicht bereinigte Eingaben anzuzeigen. Das Anzeigen nicht bereinigter Eingaben für den Anwender ist gefährlich, da nicht bereinigte Eingaben gefährlichen Code enthalten können, der im Browser des Anwenders ausgeführt wird. Dies kann für herkömmliche reflektierte XSS-Angriffe verwendet werden. Reflektierte XSS-Angriffe können in mehreren Szenarien verwendet werden, einschließlich Sitzungs-Hijacking.

Festgelegt glide.sandbox.usersession.allow_unsanitized_messages Systemeigenschaft bis Falsch . Wenn in der Tabelle „Systemeigenschaften" \[sys_properties\] kein Datensatz dieser Eigenschaft vorhanden ist, erstellen Sie einen.  
Warnung:  
Dies ist eine Safe-Harbor-Eigenschaft, d. h. der Wert kann nicht geändert werden, nachdem er geändert wurde. Sie kann nicht rückgängig gemacht werden.

## Weitere Informationen {#sc-access-glidesystemusersession-scriptable-api__section_more_information}

{#sc-access-glidesystemusersession-scriptable-api__table_ajc_b43_3kb__entry__2}

| Attribut | Beschreibung |
|-|-|
| Eigenschaftsname | glide.sandbox.usersession.allow_unsanitized_messages |
| Konfigurationstyp | Systemeigenschaften (/sys_properties_list.do) |
| Kategorie | [Zugriffssteuerung](https://servicenow-prod.fluidtopics.net/0gr_C0dKOaTCdSxSa5n9lQ "Die Zugriffssteuerungskategorie auditiert den Prozess zum Schutz von Ressourcen vor nicht autorisiertem Zugriff durch Gewährung und Ablehnung von Anforderungen basierend auf einem Berechtigungsmodell. Dies umfasst die Sicherstellung, dass eine Entität, die auf eine Ressource zugreift, gültige Anmeldeinformationen dazu enthält, einen klar definierten Satz von Rollen oder Berechtigungen zu erstellen und zu schützen und sicherzustellen, dass Rollen- oder Berechtigungssteuerungen vor Wiedergabe und Manipulation geschützt sind.") |
| Zweck | Diese Eigenschaft schränkt den Aufruf nicht bereinigter Informations- oder Fehlermeldungen in einer Anwendersitzung im Sandkasten ein. |
| Typ | Boolean |
| Empfohlener Wert | falsch |
| Standardwert | wahr |
| Sicherheitsrisikobewertung | 8.1 |
| Funktionale Auswirkung | Wenn Sie die Eigenschaft mit dem Wert „falsch" festlegen, werden keine Nachrichten erstellt oder protokolliert, wenn diese Funktionen aufgerufen werden. |
| Sicherheitsrisiko | (Hoch) ohne entsprechende Bereinigung kann auf potenziell gefährliche Inhalte zugegriffen werden, und die Funktion „nicht bereinigter Fehler" ist für Skript verfügbar. |
| Referenzen | [Zugriffssteuerung](https://servicenow-prod.fluidtopics.net/0gr_C0dKOaTCdSxSa5n9lQ "Die Zugriffssteuerungskategorie auditiert den Prozess zum Schutz von Ressourcen vor nicht autorisiertem Zugriff durch Gewährung und Ablehnung von Anforderungen basierend auf einem Berechtigungsmodell. Dies umfasst die Sicherstellung, dass eine Entität, die auf eine Ressource zugreift, gültige Anmeldeinformationen dazu enthält, einen klar definierten Satz von Rollen oder Berechtigungen zu erstellen und zu schützen und sicherzustellen, dass Rollen- oder Berechtigungssteuerungen vor Wiedergabe und Manipulation geschützt sind.") |
[ ]

{#sc-access-glidesystemusersession-scriptable-api__table_ajc_b43_3kb}

