---
sourceDocument: Yokohama-Plattformsicherheit
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama-Plattformsicherheit

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Eingebetteten HTML-Code deaktivieren \[aktualisiert im Sicherheitscenter 1,3\]

# Eingebetteten HTML-Code deaktivieren \[aktualisiert im Sicherheitscenter 1,3\] {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 Minuten Lesedauer

Verwenden Sie glide.ui.security.allow_codetagEigenschaft zum Deaktivieren der Unterstützung für die Einbettung von HTML-Code, der mit dem Tag \[Code\] erstellt wurde.
Deaktivieren Sie die Unterstützung für die Anzeige von HTML-Code, der mit eingebettet wurde `[Code] `Tag. Dieses Tag ermöglicht die Anzeige von gerenderter HTML in Journalfeldern und kann zu siteübergreifenden Skripting-Angriffen (XSS) führen. Diese Angriffe können die Ausführung fremder Skripts in einer Anwendersitzung im Kontext des angemeldeten Browsers ermöglichen. Angreifer können diese Skripts verwenden, um Sitzungsinformationen und vertrauliche Daten zu stehlen. Die HTML-Sprache wurde nicht entwickelt, um Skript von der Formatierung zu trennen, daher birgt das Zulassen von anwendergesteuertem HTML in jedem System ein inhärentes Risiko.

Wird festgelegt glide.ui.security.codetag.allow_script Bis Falsch Ist konform und reduziert dieses Risiko erheblich, jedoch bleibt ein geringfügiges Risiko bestehen. Deaktiviert nur den Skriptteil von `Code `Tag, und basiert auf der Bereinigung aller bekannten Konventionen des Skripts in der HTML.

Legen Sie fest glide.ui.security.allow_codetag Systemeigenschaft bis Falsch Um zu verhindern, dass Journalfelder und -Formulare gerenderte HTML anzeigen.  
Die Now PlatformMildert viele Injection- und Site-übergreifende Angriffe durch Implementierung von Escape- und Codierungstechniken ab. Daher können Anwender keine HTML-formatierten Eingaben für Journalfelder schreiben/übermitteln. Journalfelder können Text, der in Code-Tags eingeschlossen ist, jedoch als HTML rendern.

* Es besteht jedoch ein entsprechendes Sicherheitsrisiko. Wenn auf festgelegt <kbd class="ph userinput">Wahr </kbd>, Böswillige Anwender können schädlichen HTML-JS-Code schreiben, der nach dem Rendern von Journalfeldern in einem anderen Client-Browser ausgeführt werden kann.
* Legen Sie diese Eigenschaft auf fest <kbd class="ph userinput">Falsch </kbd>Damit Administratoren verhindern können, dass Journalfelder HTML-Code rendern, indem sie die Unterstützung für deaktivieren `[Code] `Tag.
{#sc-allow-embedded-html-code__ul_alw_3yq_nkb}

## Weitere Informationen {#sc-allow-embedded-html-code__section_more_information}

{#sc-allow-embedded-html-code__table_ajc_b43_3kb__entry__2}

| Attribut | Beschreibung |
|-|-|
| Eigenschaftsname | glide.ui.security.allow_codetag |
| Konfigurationstyp | Systemeigenschaften (/sys_properties_list.do) |
| Kategorie | [Validierung, Bereinigung und Codierung](https://servicenow-prod.fluidtopics.net/XZAvfcXOEDmdjHt5qs8e2w "Validierung, Bereinigung und Codierung adressiert die Eingabevalidierung, um Schwachstellen wie Site-Cross-Scripting (XSS), SQL Injection und andere Angriffe zu verhindern.") |
| Konfigurieren Sie im Instanz-Sicherheitszentrum | Ja |
| Zweck | Schützen Sie vor siteübergreifendem Skripting und böswilliger Skriptausführung |
| Empfohlener Wert | falsch |
| Standardwert | wahr |
| Sicherheitsrisikobewertung | 4,2 |
| Funktionale Auswirkung | Diese Korrektur erzwingt die HTML-Codierung auf der Anwenderoberfläche und rendert die codierten Ergebnisse für den Anwender. Diese Eigenschaft ist auf festgelegt <kbd class="ph userinput">Wahr </kbd>Standardmäßig. In diesem Status zeigt Ihre Instanz gerenderte HTML in Journalfeldern und Formularen an. Wenn diese Eigenschaft auf festgelegt ist <kbd class="ph userinput">Falsch </kbd>, HTML wird nicht ordnungsgemäß gerendert, und HTML-Tags können in Journalfeldern in Formularen angezeigt werden. Dies kann sich nachteilig auf die Funktionalität und die Anwenderinteraktionen mit den resultierenden Daten auswirken. |
| Sicherheitsrisiko | (Mittel) die Eingabevalidierung muss in der Anwendung erfolgen, um sich vor siteübergreifenden Skripting-Angriffen zu schützen. Diese Angriffe ermöglichen die Ausführung fremder Skripts in einer Anwendersitzung im Kontext des angemeldeten Browsers. Angreifer können sie verwenden, um Sitzungsinformationen und vertrauliche Daten zu stehlen. |
[ ]

{#sc-allow-embedded-html-code__table_ajc_b43_3kb}

