---
sourceDocument: Yokohama-Plattformsicherheit
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama-Plattformsicherheit

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Validierung, Bereinigung und Codierung

# Validierung, Bereinigung und Codierung {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 Minute Lesedauer

Validierung, Bereinigung und Codierung adressiert die Eingabevalidierung, um Schwachstellen wie Site-Cross-Scripting (XSS), SQL Injection und andere Angriffe zu verhindern.
Diese Steuerung stellt sicher, dass Eingabevalidierung und Ausgabecodierung vorhanden und korrekt konfiguriert sind, z. B. Codierung oder Escape-Zeichen für Ausgabedaten. Diese Kategorie umfasst auch Prüfungen auf Elemente wie Deserialisierung von Objekten, Sandboxing bei Bedarf und positive Validierung durch Allow-Listen.
* **[Zugriff auf skriptfähige GlideSystemUserSession-API beschränken \[aktualisiert in Sicherheitscenter 1,3 und 2,0\]](VASrpSqAdW94Ll2Vm0Qusg)**   
  Die vom Client aufrufbare skriptfähige GlideSystemUserSessionSandbox-API stellt die Methoden addErrorMessageNoSanitization und addInfoMessageNoSanitization von GlideSystemUserSession für die JavaScript-Sandbox bereit. Dadurch können alle Anwender diese Methode über ein Skript aufrufen.
* **[JavaScript-Tags in eingebetteter HTML deaktivieren \[aktualisiert im Sicherheitscenter 1,3\]](wwN_kXdDAudDQYfRwG6crA)**   
  Verwenden Sie glide.ui.security.codetag.allow_scriptEigenschaft zum Deaktivieren der Unterstützung für die Einbettung von HTML-JavaScript-Code, der mit dem Tag \[Code\] erstellt wurde.
* **[HTML-Bereinigung erzwingen \[aktualisiert im Sicherheitscenter 1,3\]](clQhYygsnOHZpRoTkZEKcA)**   
  Verwenden Sie com.glide.security.check_unsanitized_htmlEigenschaft zum Erzwingen des Bereinigungsverhaltens von translated_html-Feldern auf globaler Ebene für Feldzuweisungen.
* **[Skript-Sandbox aktivieren \[aktualisiert im Sicherheitscenter 1,3\]](mYywouXLpawYoUtLBbVt7g)**   
  Verwenden Sie glide.script.use.sandboxEigenschaft zum Aktivieren des Skript-Sandboxings.
* **[Bilder eingehender E-Mails in Anhänge konvertieren \[aktualisiert im Sicherheitscenter 1,3 Und entfernt in 1,5\]](yYN5yRX1A6Oyad9bfEIG5Q)**   
  Verwenden Sie glide.email.inbound.convert_html_inline_attachment_referencesEigenschaft, um anzugeben, ob eingehende E-Mail-HTML konvertiert werden soll, damit E-Mail-Bilder in der Vorschau des E-Mail-HTML-Textkörpers angezeigt werden.
* **[AJAXEvaluate deaktivieren](https://servicenow-prod.fluidtopics.net/YI9B7zmaH9GfrQfyJoj~jw)**   
  Verwenden Sie glide.script.allow.ajaxevaluateDient zum Schutz der System-API vor Schwachstellen der Clientskriptausführung durch AJAX-Aufrufe.
* **[Deaktivieren Sie die Entitätserweiterung im XMLDocument2-Streaming-Parser \[Aktualisiert im Sicherheitscenter 1,5\]](Eb1dwG4MA7xmQHzefeU7Jw)**   
  Wenn Anpassungen keine Entitätserweiterung erfordern, verwenden Sie glide.stax.allow_entity_resolutionEigenschaft zum vollständigen Deaktivieren der Erweiterung externer Entitäten. Die XML-Analyse ist abgeschlossen, enthält jedoch keine internen oder externen Entitäten.
* **[url für externe Inhalte deaktivieren \[aktualisiert im Sicherheitscenter 2,0\]](rlt0vyvwsifzefpi_ZpT6g)**   
  Verwalten Sie mit dem Connect-Chat, wie externe Linkmetadaten in Ihrer Instanz verwendet werden.
* **[Herunterladbare MIME-Typen einschränken \[aktualisiert in Sicherheitscenter 1,3 und 2,0\]](bAZN0Iu27wfRbtaSINXMdg)**   
  Die glide.ui.attachment.download_mime_typesDie Eigenschaft zwingt, dass die angegebene Liste gefährlicher Dateitypen auf den Client heruntergeladen und nicht inline im Browser angezeigt wird.
* **[Eingebetteten HTML-Code deaktivieren \[aktualisiert im Sicherheitscenter 1,3\]](7gv9BCUoh1ARkoNgD~OlhQ)**   
  Verwenden Sie glide.ui.security.allow_codetagEigenschaft zum Deaktivieren der Unterstützung für die Einbettung von HTML-Code, der mit dem Tag \[Code\] erstellt wurde.
* **[HTML-Bereinigung in Virtual Agent aktivieren \[aktualisiert in Sicherheitscenter 1,3 und 1,5\]](sY_FxZ3SrMa9dTfSmKq3qQ)**   
  Verwenden Sie com.glide.cs.html.sanitizer.enabledEigenschaft zum Aktivieren des HTMLBereinigungsservice.
* **[Jelly JS-Interpolationsschutz aktivieren](https://servicenow-prod.fluidtopics.net/jdVtXs7HZAhM3awNZiRR2Q)**   
  Verwenden Sie glide.ui.jelly.js_interpolation.protectEigenschaft, um sicherzustellen, dass JavaScript, das kurz darauf auf einer Jelly-Seite ausgeführt werden soll, mithilfe der Jelly-Interpolation vor Einschleusungen geschützt ist.
* **[Jelly JS-Interpolationsschutz für geschachtelte Ausdrücke aktivieren \[aktualisiert im Sicherheitscenter 2,0\]](q2N7TxCr_LQ01dKC5noEtw)**   
  Verwalten Sie den Interpolationsschutz in Ihrer Instanz.
* **[Relative Links erzwingen \[aktualisiert in Sicherheitscenter 1,3 und 1,5\]](z6qSEAkXrWmkurD3jMZseg)**   
  Verwenden Sie glide.cms.catalog_uri_relativeEigenschaft, für die relative Links vom URI-Parameter erzwungen werden sollen `/ess/catalog.do `.
* **[URL-Berechtigungslistenprüfung erzwingen \[aktualisiert in Sicherheitscenter 1,3, 1,5 und 2,0\]](w5lyxi72lC2Wj~QL~DoeQA)**   
  Verwenden Sie glide.security.url.whitelistSystemeigenschaft zum Hinzufügen einer zusätzlichen Validierungsebene, um sicherzustellen, dass eine eingeführte externe URL Teil von URLs mit Einschlussliste sein soll.
* **[Excel-Formeln mit Escape-Zeichen versehen \[aktualisiert im Sicherheitscenter 1,3\]](k_Yqf6pvLyCAbpIhofllXQ)**   
  Verwenden Sie glide.export.escape_formulasEigenschaft zum verhindern von Excel-Injection, auch als Formelinjektion bezeichnet.
* **[JavaScript mit Escape-Zeichen versehen \[aktualisiert im Sicherheitscenter 1,3\]](bKFwZask9T8PaJ~uMutaiQ)**   
  Verwenden Sie glide.html.escape_scriptEigenschaft zum Erzwingen des Escape-Vorgangs aus JavaScript ( `<script></script>`) Tags in HTML-Feldern während Listenansichten.
* **[Jelly-Skript mit Escape-Zeichen \[aktualisiert in Sicherheitscenter 1,3 und 1,5\]](iI0PNlT9PbDgVoN97fK3tA)**   
  Verwenden Sie glide.ui.escape_all_scriptEigenschaft, um das Escape-Zeichen aller in Jelly injizierten Skripts zu erzwingen.
* **[Escape-Skripts im Scratchpad \[aktualisiert im Sicherheitscenter 1,3\]](Mx8q5JaBmAFk9SaWXW5FQw)**   
  Erfahren Sie, wie Scratchpad die Sicherheitslage Ihrer Instanz beeinflusst und wie Sie sie verwalten, damit keine schädlichen Skripts darauf ausgeführt werden können.
* **[XML-Markup mit Escape-Zeichen \[aktualisiert im Sicherheitscenter 1,3\]](WShciI7FY6Uarb31AO1Ebw)**   
  Verwenden Sie glide.ui.escape_textEigenschaft zum Erzwingen des Escape-Vorgangs von XML-Werten auf Parser-Ebene, bevor sie an den Browser des Clients übertragen werden.
* **[XML-Antwort mit Escape-Zeichen versehen](https://servicenow-prod.fluidtopics.net/jE0mKr4RC7ds9eah8cf9_w)**   
  Verwalten Sie, wie XML-Escapes in Ihrer Instanz behandelt werden.
* **[HTML-Bereinigung aktivieren \[aktualisiert im Sicherheitscenter 1,3\]](qSEqbbQZ8F~3Bee3rilSIg)**   
  Verwenden Sie glide.html.sanitize_all_fieldsEigenschaft zum Aktivieren der Skripteinbindung für die HTMLBereinigung, die HTML-Eingaben basierend auf Attributen für Ausschlussliste und Einschlussliste bereinigt, die in einem Skript konfiguriert sind.
* **[Zulässige Java-Pakete einschränken \[aktualisiert im Sicherheitscenter 1,3\]](0jOTII7m0XWdOEHVIqX0eQ)**   
  Die Konfiguration dieser Eigenschaften schützt vor gefährlichen APIs, die der Skripting-Engine ausgesetzt sind.
* **[Festlegung des anfänglichen eindeutigen LDAP-Namens aufheben \[im Sicherheitscenter 1,3 aktualisiert und 2,0 entfernt\]](1BP6g0~xBt_KMaQxeO_hdQ)**   
  Verwenden Sie diese Eigenschaft, um den eindeutigen Namen eines LDAP-Serverdatensatzes zu verwalten.
* **[Schwellenwert für Entitätserweiterung für skriptfähige GlideXMLUtil minimieren \[aktualisiert in Sicherheitscenter 1,3, 1,5 und 2,0\]](beYCWaDvWOoG0RLVQK2cyw)**   
  Verwenden Sie glide.xmlutil.max_entity_expansionEigenschaft zum Ändern der maximalen Entitätserweiterungsgrenze auf eine kleinere Zahl.
* **[Erstellung einer leeren ACL verhindern \[Neu im Sicherheitscenter 2,0\]](5H~Djv0k2YU7n7LDxLbWOg)**   
  Legen Sie fest glide.security.empty_acl.popup_window.enabled Eigenschaft zum sicheren Wert „wahr", um Versuche zum Erstellen, Aktualisieren oder Speichern einer ungültigen ACL zu blockieren. Diese Einstellung stellt auch ein clientseitiges Modell bereit, um eine Rolle oder ein Sicherheitsattribut für die ACL zu konfigurieren.
* **[Eingeschränkte herunterladbare MIME-Typen definieren \[aktualisiert in Sicherheitscenter 1,3, 1,5 und 2,0\]](ZT_38Yi~MZOoLoqzaSdcpw)**   
  Verwenden Sie glide.ui.attachment.force_download_all_mime_typesEigenschaft zum Herunterladen von MIME-Typen und zum nicht Inline-Rendern im Browser.
* **[Hochgeladene MIME-Typen beschränken \[aktualisiert in Sicherheitscenter 1,3 und 2,0\]](H71Jbj1nD1FINPUYYMKcuQ)**   
  Verwenden Sie glide.security.file.mime_type.validationEigenschaft zum Aktivieren der MIME-Typprüfung auf Uploads. Sie können aktivieren (legen Sie die Eigenschaft auf fest Wahr ) Oder deaktivieren (auf festlegen Falsch ) MIME-Typvalidierung für Dateianhänge.
* **[Alle übersetzten HTML-Felder bereinigen \[Neu im Sicherheitscenter 2,0\]](raLKIoUFl1bGGQYhBO2klw)**   
  Erfahren Sie, wie Sie konfigurieren glide.translated_html.sanitize_all_fieldsEigenschaft für den sicheren Wert, um sicherzustellen, dass alle translated_htmlElemente werden mit einer HTML-Bereinigung bereinigt.

