---
sourceDocument: Yokohama-Plattformsicherheit
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama-Plattformsicherheit

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Verhindern, dass Anwender eine Warnung zur Umgehung der CSRF-Validierung akzeptieren \[aktualisiert in Sicherheitscenter 1,3 und 1,5\]

# Verhindern, dass Anwender eine Warnung zur Umgehung der CSRF-Validierung akzeptieren \[aktualisiert in Sicherheitscenter 1,3 und 1,5\] {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 Minuten Lesedauer

Verwenden Sie glide.security.csrf.strict.validation.modeEigenschaft zum Aktivieren der strikten Validierung des CSRF-Tokens. Wenn das CSRF-Token nicht übereinstimmt, wird die erneute Übermittlung der Anforderung verhindert.
Diese Eigenschaft verhindert, dass Anwender eine Warnung akzeptieren können, die das Senden einer potenziell schädlichen Anforderung an die Instanz ermöglicht. Diese Warnung wird angezeigt, wenn eine POST-Anforderung fehlschlägt, da ein falsch übereinstimmendes Anti-CSRF-Token zu einer der anderen aktiven Sitzungen des Opfers gehört. Wenn glide.security.csrf.strict.validation.modeIst nicht auf den empfohlenen Wert „wahr" festgelegt, kann ein Angreifer einen CSRF-Angriff mithilfe eines durchgesickerten Anti-CSRF-Tokens aus einer anderen aktiven Sitzung, die zum Opfer gehört, formulieren. Eine POST-Anforderung an eine Instanz enthält ein Anti-CSRF-Token in „sysparm_ck" oder „X-AnwenderToken", das der aktuellen Sitzung des Anwenders entspricht.

Wenn das Anti-CSRF-Token stattdessen an eine der anderen aktiven Sitzungen des Anwenders gebunden ist, gibt die POST-Anforderung eine 302-Umleitung an Security_Interceptor.do zurück, wobei dem Anwender eine Schaltfläche „Fortfahren" zur Verfügung steht, wenn diese Eigenschaft auf „falsch" festgelegt ist. Wenn Sie auf diese Schaltfläche klicken, wird die Anforderung erneut an die Instanz übermittelt, es sei denn, sie verfügt jetzt über ein gültiges Anti-CSRF-Token. Wenn diese Eigenschaft auf „wahr" festgelegt ist, zeigt die 302-Weiterleitung zur Seite „Security_Interceptor.do" keine Schaltfläche „Fortfahren" an, und der Anwender darf die Anforderung nicht erneut übermitteln.Ein erfolgreicher CSRF-Angriff ermöglicht es einem Angreifer, jeden Vorgang effektiv auszuführen, den das Opfer ausführen kann.

## Weitere Informationen {#sc-csrf-strict-validation__section_more_information}

{#sc-csrf-strict-validation__table_ajc_b43_3kb__entry__2}

| Attribut | Beschreibung |
|-|-|
| Eigenschaftsname | glide.security.csrf.strict.validation.mode |
| Konfigurationstyp | Systemeigenschaften (/sys_properties_list.do) |
| Kategorie | [Zugriffssteuerung](https://servicenow-prod.fluidtopics.net/0gr_C0dKOaTCdSxSa5n9lQ "Die Zugriffssteuerungskategorie auditiert den Prozess zum Schutz von Ressourcen vor nicht autorisiertem Zugriff durch Gewährung und Ablehnung von Anforderungen basierend auf einem Berechtigungsmodell. Dies umfasst die Sicherstellung, dass eine Entität, die auf eine Ressource zugreift, gültige Anmeldeinformationen dazu enthält, einen klar definierten Satz von Rollen oder Berechtigungen zu erstellen und zu schützen und sicherzustellen, dass Rollen- oder Berechtigungssteuerungen vor Wiedergabe und Manipulation geschützt sind.") |
| Zweck | Dient zum Erzwingen einer strikten Validierung des CSRF-Tokens und verhindert die Wiederverwendung. |
| Datentyp | boolean |
| Empfohlener Wert | wahr |
| Standardwert | wahr |
| Sicherheitsrisikobewertung | (Mittel) die Fälschung von standortübergreifenden Anforderungen ist ein erhebliches Sicherheitsrisiko, das die Integrität der Instanzdaten verletzt. Ein Angreifer kann den CSRF-Angriff auf jeden Instanzanwender starten, indem er das Vertrauen des Instanzanwenders missbraucht. Mit Hilfe von Social Engineering-Angriffen kann ein Anwender im Namen des Angreifers eine fehlerhafte Anforderung an die Instanz senden. |
| Sicherheitsrisikobewertung | 3,7 |
| Funktionale Auswirkung | Diese Korrektur ermöglicht einen zusätzlichen Validierungsschritt, bevor der Instanzanwender eine Schreibanforderung an die Instanz übermittelt. Überprüft, ob das aktuelle CSRF-Token zuvor verwendet wurde. Wenn ja, wird die Übermittlung weiterer Schreibanforderungen verhindert. |
| Sicherheitsrisiko | (Mittel) die Fälschung von standortübergreifenden Anforderungen ist ein erhebliches Sicherheitsrisiko, das die Integrität der Instanzdaten verletzt. Ein Angreifer kann den CSRF-Angriff auf jeden Instanzanwender starten, indem er das Vertrauen des Instanzanwenders missbraucht. Mit Hilfe von Social Engineering-Angriffen kann ein Anwender im Namen des Angreifers eine fehlerhafte Anforderung an die Instanz senden. |
[ ]

{#sc-csrf-strict-validation__table_ajc_b43_3kb}

Zurück zu [Konfigurieren Sie den vom Kunden bereitgestellten Schlüssel, und laden Sie ihn hoch](https://servicenow-prod.fluidtopics.net/SY6Yzipnkte~JBEi8txn4w "Sie können Ihren eigenen vom Kunden bereitgestellten Schlüssel anstelle von verwenden ServiceNowVom System generierte Schlüssel.")Zum Hochladen des umschlossenen Schlüssels.

