---
sourceDocument: Segurança da plataforma Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - pt-BR

ft:publication_title :

    - Segurança da plataforma Yokohama

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Restrição do acesso à API com script GlideSystemUserSession \[Atualizado na Central de segurança 1.3 e 2.0\]

# Restrição do acesso à API com script GlideSystemUserSession \[Atualizado na Central de segurança 1.3 e 2.0\] {#ariaid-title1}

* Versão de lançamento: Yokohama
* 
* Atualizado 30 de jan. de 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 min. de leitura

A API com script cliente chamável GlideSystemUserSessionSandbox expõe os métodos addErrorMessageNoSanitization e addInfoMessageNoSanitization de GlideSystemUserSession para a área restrita de JavaScript. Isso permite que todos os usuários chamem este método por meio de script.
gs.addErrorMessageNoSanitizationMessaging() and gs.addInfoMessageNoSanitization() são usados no ambiente de script para registro em log e notificações. Ambos estarão disponíveis na área restrita se esta propriedade não for definida com o valor False recomendado. A área restrita é um ambiente de script com poucos privilégios, disponível para usuários não autenticados e sem função. Esses dois métodos podem ser usados para exibir entradas não limpas para um usuário. Exibir entrada não limpa para o usuário é perigoso, pois a entrada não limpa pode conter algum código perigoso que seja executado no navegador do usuário. Isso pode ser utilizado para tradicionais ataques XSS refletidos. Os ataques XSS refletidos podem ser usados em vários cenários, incluindo sequestro de sessão.

Defina a propriedade do sistema glide.sandbox.usersession.allow_unsanitized_messages como false. Se não houver registro dessa propriedade na tabela Propriedades do sistema \[sys_properties\], crie um.  
Aviso:  
Esta é uma propriedade tipo porto seguro, o que significa que o valor não pode ser alterado após ser mudado. A reversão não é possível.

## Mais informações {#sc-access-glidesystemusersession-scriptable-api__section_more_information}

{#sc-access-glidesystemusersession-scriptable-api__table_ajc_b43_3kb__entry__2}

| Atributo | Descrição |
|-|-|
| Nome da propriedade | glide.sandbox.usersession.allow_unsanitized_messages |
| Tipo de configuração | Propriedades do sistema (/sys_properties_list.do) |
| Categoria | [Controle de acesso](https://servicenow-prod.fluidtopics.net/eE_7RoV3RgUDQ6AZ2v0nLg "A categoria de controle de acesso audita o processo de proteção de recursos contra acesso não autorizado por meio de solicitações de concessão e negação com base em um modelo de permissão. Isso inclui garantir que uma entidade que acesse um recurso tenha credenciais válidas para isso, criando e protegendo um conjunto bem definido de funções ou permissões e garantindo que os controles de função ou permissão sejam protegidos contra reprodução e adulteração.") |
| Finalidade | Esta propriedade restringirá a chamada de mensagens informativas ou de erro em uma sessão de usuário em área restrita. |
| Tipo | Booliano |
| Valor recomendado | falso |
| Valor padrão | verdadeiro |
| Classificação de risco de segurança | 8,1 |
| Impacto funcional | Ao definir a propriedade com o valor False, não serão criados registros em log ou mensagens se essas funções forem chamadas. |
| Risco à segurança | (Alto) Sem a limpeza apropriada, o conteúdo potencialmente perigoso pode ser acessado e a função de erro não limpa fica disponível para o script. |
| Referências | [Controle de acesso](https://servicenow-prod.fluidtopics.net/eE_7RoV3RgUDQ6AZ2v0nLg "A categoria de controle de acesso audita o processo de proteção de recursos contra acesso não autorizado por meio de solicitações de concessão e negação com base em um modelo de permissão. Isso inclui garantir que uma entidade que acesse um recurso tenha credenciais válidas para isso, criando e protegendo um conjunto bem definido de funções ou permissões e garantindo que os controles de função ou permissão sejam protegidos contra reprodução e adulteração.") |
[ ]

{#sc-access-glidesystemusersession-scriptable-api__table_ajc_b43_3kb}

