---
sourceDocument: Segurança da plataforma Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - pt-BR

ft:publication_title :

    - Segurança da plataforma Yokohama

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Proibição para que os usuários não aceitem um aviso para ignorar a validação de CSRF \[Atualizado na Central de segurança 1.3 e 1.5\]

# Proibição para que os usuários não aceitem um aviso para ignorar a validação de CSRF \[Atualizado na Central de segurança 1.3 e 1.5\] {#ariaid-title1}

* Versão de lançamento: Yokohama
* 
* Atualizado 30 de jan. de 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 2 min. de leitura

Use a propriedade glide.security.csrf.strict.validation.mode para habilitar a validação estrita do token CSRF. Se o token CSRF não corresponder, impedirá o reenvio da solicitação.
Esta propriedade evita que os usuários aceitem um aviso que permite que uma solicitação potencialmente mal-intencionada seja enviada à instância. Esse aviso aparece quando uma solicitação POST falha devido a um token anti-CSRF incompatível pertencente a uma das outras sessões ativas da vítima. Se glide.security.csrf.strict.validation.mode não estiver definida com o valor recomendado True, um invasor poderá formular um ataque de CSRF usando um token anti-CSRF vazado de uma sessão ativa diferente pertencente à vítima. Uma solicitação POST para uma instância contém um token anti-CSRF em "sysparm_ck" ou "X-UserToken" que corresponde à sessão atual do usuário.

Se o token anti-CSRF estiver vinculado a uma das outras sessões ativas do usuário, a solicitação POST retornará um redirecionamento 302 para security_interceptor.do com um botão Continuar disponível para o usuário quando a propriedade estiver definida como False. Clicar nesse botão reenviará a solicitação para a instância, mas agora ela terá um token anti-CSRF válido. Quando essa propriedade estiver definida como True, o redirecionamento 302 para a página security_interceptor.do não exibirá um botão Continuar e o usuário não terá permissão para reenviar a solicitação. Com um ataque de CSRF bem-sucedido, um invasor pode executar efetivamente qualquer operação que a vítima é capaz de executar.

## Mais informações {#sc-csrf-strict-validation__section_more_information}

{#sc-csrf-strict-validation__table_ajc_b43_3kb__entry__2}

| Atributo | Descrição |
|-|-|
| Nome da propriedade | glide.security.csrf.strict.validation.mode |
| Tipo de configuração | Propriedades do sistema (/sys_properties_list.do) |
| Categoria | [Controle de acesso](https://servicenow-prod.fluidtopics.net/eE_7RoV3RgUDQ6AZ2v0nLg "A categoria de controle de acesso audita o processo de proteção de recursos contra acesso não autorizado por meio de solicitações de concessão e negação com base em um modelo de permissão. Isso inclui garantir que uma entidade que acesse um recurso tenha credenciais válidas para isso, criando e protegendo um conjunto bem definido de funções ou permissões e garantindo que os controles de função ou permissão sejam protegidos contra reprodução e adulteração.") |
| Finalidade | Impor a validação estrita do token CSRF e impedir sua reutilização. |
| Tipo de dados | booliano |
| Valor recomendado | verdadeiro |
| Valor-padrão | verdadeiro |
| Classificação de risco de segurança | (Médio) A falsificação de solicitação de site cruzado é um risco de segurança significativo que viola a integridade dos dados da instância. Um invasor pode iniciar o ataque de CSRF em qualquer usuário da instância abusando da confiança do usuário da instância. Com a ajuda de ataques de engenharia social, um usuário pode enviar uma solicitação malformada à instância em nome do invasor. |
| Classificação de risco de segurança | 3,7 |
| Impacto funcional | Esta correção permite uma etapa de validação extra antes que o usuário da instância envie uma solicitação de gravação a ela. Ela verifica se o token CSRF atual foi usado anteriormente. Se sim, impede o envio de outras solicitações de gravação. |
| Risco à segurança | (Médio) A falsificação de solicitação de site cruzado é um risco de segurança significativo que viola a integridade dos dados da instância. Um invasor pode iniciar o ataque de CSRF em qualquer usuário da instância abusando da confiança do usuário da instância. Com a ajuda de ataques de engenharia social, um usuário pode enviar uma solicitação malformada à instância em nome do invasor. |
[ ]

{#sc-csrf-strict-validation__table_ajc_b43_3kb}

Retorne para [Configure e carregue a chave fornecida pelo cliente](https://servicenow-prod.fluidtopics.net/_FlndpQNlG8Eo6nwjyIxhA "Você pode usar sua própria chave fornecida pelo cliente em vez de usar as chaves geradas pelo sistema ServiceNow.") para carregar sua chave encapsulada.

