---
sourceDocument: Segurança da plataforma Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - pt-BR

ft:publication_title :

    - Segurança da plataforma Yokohama

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Configurações atualizadas de proteção da versão de linha de base 4.0

# Configurações atualizadas de proteção da versão de linha de base 4.0 {#ariaid-title1}

* Versão de lançamento: Yokohama
* 
* Atualizado 25 de jun. de 2026
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 23 min. de leitura

Algumas configurações de proteção foram atualizadas com o lançamento da versão de linha de base 4.0 da Central de segurança.

A versão de linha de base 4.0 inclui diversas atualizações nas descrições resumidas de estilo e consistência entre registros. Além disso, muitos scripts relacionados às propriedades também foram atualizados para melhorar a precisão do valor padrão para os casos em que a propriedade foi removida da tabela sys_property.
{#updated_hardening_settings_for_baseline_version_four__table_g2z_bbt_bzb__entry__2}

| Documentação | Atualizações |
|-|-|
| [Exigência de autorização para solicitações SOAP \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](5X2jhGCtnyPrAdjPZbOWdA "Use a propriedade glide.basicauth.required.soap para designar se as solicitações SOAP recebidas devem exigir autorização básica.") | * Novo nome da configuração técnica: glide.basicauth.required.soap, glide.soap.require_ws_security * Nome antigo da configuração técnica: glide.basicauth.required.soap * Nova descrição: a propriedade do Glide glide.basicauth.required.soap controla se a autenticação básica é necessária para fazer uma solicitação SOAP a uma instância. Se glide.basicauth.required.soap não estiver definida como o valor True recomendado, os usuários não autenticados que executam operações SOAP serão mapeados para o usuário soap.guest. Com isso, um usuário não autenticado pode executar operações na instância como se estivesse conectado a ela. Poderá haver um impacto adicional se outras funções forem atribuídas ao usuário definido em com.glide.soap.guest_user. * Descrição antiga: a propriedade do Glide glide.basicauth.required.soap controla se a autenticação é necessária para fazer uma solicitação SOAP a uma instância. Se glide.basicauth.required.soap não está definida com o valor True recomendado, a autenticação está desabilitada para solicitações SOAP na instância. Ela permite acesso não autenticado a operações de nível de administrador ou de manutenção, negando os controles de segurança da instância. * Nova correção: verifique se a propriedade glide.basicauth.required.soap está definida com o valor True. Como alternativa, configure a instância do WS Security definindo a propriedade glide.soap.require_ws_security como True e seguindo a documentação do produto para configurar os perfis do WS Security. * Correção antiga: verifique se a propriedade glide.basicauth.required.soap existe na tabela sys_properties e está definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_f5d_t5g_czb} |
| [Escape de scripts do Jelly \[Atualizado na Central de segurança 1.3 e 1.5\]](Vead67NRA~YBmaV14dNkqw "Use a propriedade glide.ui.escape_all_script para forçar o escape de todos os scripts injetados no Jelly.") | * Nova descrição: esta propriedade escapa todas as cadeias de caracteres JS e HTML incluídas antes que elas sejam gravadas no fluxo de saída, evitando vários problemas de XSS. Se glide.ui.escape_all_script não estiver definida com o valor True recomendado, o escape de scripts injetados no Jelly será desabilitado. Sem essa mitigação, a plataforma se torna amplamente aberta a uma variedade de ataques de injeção de script. Um invasor pode executar scripts Rhino arbitrários na instância. * Descrição antiga: a propriedade a seguir escapa todas as cadeias de caracteres JS e HTML incluídas em \<j:jelly\> ... \</j:jelly\> antes que elas sejam gravadas no fluxo de saída, evitando vários problemas de XSS. Se glide.ui.escape_all_script não está definida com o valor True recomendado, o escape de scripts injetados no Jelly está desabilitado. Sem essa mitigação, a plataforma se torna amplamente aberta a uma variedade de ataques de injeção de script. Um invasor pode executar scripts Rhino arbitrários na instância. {#updated_hardening_settings_for_baseline_version_four__ul_f1w_hsl_fdc} |
| [Proibição para que os usuários não aceitem um aviso para ignorar a validação de CSRF \[Atualizado na Central de segurança 1.3 e 1.5\]](gC8xqBhbzP0Vmlaj1zHhuw "Use a propriedade glide.security.csrf.strict.validation.mode para habilitar a validação estrita do token CSRF. Se o token CSRF não corresponder, impedirá o reenvio da solicitação.") | * Nova descrição resumida: impedir que os usuários aceitem avisos para ignorar a validação de CSRF * Descrição antiga resumida: impor a validação estrita de token CSRF * Nova descrição: esta propriedade impede que os usuários aceitem um aviso, o que permite o envio de solicitações potencialmente mal-intencionadas à instância. Esse aviso aparece quando uma solicitação POST falha devido a um token anti-CSRF incompatível pertencente a uma das outras sessões ativas da vítima. Se glide.security.csrf.strict.validation.mode não estiver definida com o valor True recomendado, um invasor poderá formular um ataque de CSRF usando um token anti-CSRF vazado de uma sessão ativa diferente pertencente à vítima. Uma solicitação POST para uma instância contém um token anti-CSRF em sysparm_ck ou X-UserToken que corresponde à sessão atual do usuário. Se o token anti-CSRF estiver vinculado a alguma das outras sessões ativas do usuário, a solicitação POST retornará um redirecionamento 302 para security_interceptor.do com um botão Continuar disponível para o usuário quando a propriedade estiver definida como False. Clicar nesse botão reenviará a solicitação para a instância, mas agora ela terá um token anti-CSRF válido. Quando essa propriedade estiver definida como True, o redirecionamento 302 para a página security_interceptor.do não exibirá um botão Continuar e o usuário não terá permissão para reenviar a solicitação. Com um ataque de CSRF bem-sucedido, um invasor pode executar efetivamente qualquer operação que a vítima é capaz de executar. * Descrição antiga: esta propriedade habilita a validação estrita de token CSRF, o que impede a reutilização de tokens CSRF. Se glide.security.csrf.strict.validation.mode não estiver definida como o valor True recomendado, os tokens CSRF poderão ser reutilizados e haverá possibilidade de ataques CSRF. * Nova pontuação do CVSS: 3,7 * Pontuação antiga do CVSS: 3,1 {#updated_hardening_settings_for_baseline_version_four__ul_jpy_hhm_fdc} |
|   | * Nova descrição resumida: exigir autenticação no processador HTTP de gestão de eventos * Descrição antiga resumida: exigir autenticação no processador HTTP de gestão de eventos {#updated_hardening_settings_for_baseline_version_four__ul_bqr_jjm_fdc} |
| [Habilitação do token anti-CSRF \[Novo na Central de segurança 1.3, atualizado na Central de segurança 1.5 e removido da Central de segurança 2.0\]](g16Yc1haxaE_uCg23i8vsw "Use a propriedade glide.security.use_csrf_token para garantir a utilização de um token seguro a fim de identificar e validar solicitações de entrada, que são usadas para impedir ataques.") | * Nova descrição: a CSRF (falsificação de solicitação entre sites) é um ataque que força usuários autenticados em uma aplicação Web a enviar uma solicitação a ela. Os ataques de CSRF se aproveitam da confiança que uma aplicação Web tem em um usuário autenticado. Esta propriedade permite o uso de um token seguro para identificar e validar solicitações recebidas. Esse token é usado para impedir ataques de falsificação de solicitação entre sites. Se glide.security.use_csrf_token não estiver definida com o valor True recomendado, será possível realizar CSRF. * Descrição antiga: a CSRF (falsificação de solicitação entre sites) é um ataque que força usuários autenticados em uma aplicação Web a enviar uma solicitação a ela. Os ataques de CSRF se aproveitam da confiança que uma aplicação Web tem em um usuário autenticado. Esta propriedade permite o uso de um token seguro para identificar e validar solicitações recebidas. Esse token é usado para impedir ataques de falsificação de solicitação entre sites. Se glide.security.use_csrf_token não estiver definida com o valor True recomendado, será possível realizar CSRF. {#updated_hardening_settings_for_baseline_version_four__ul_gmc_gkm_fdc} |
| [Habilitação do limpador de HTML no Virtual Agent \[Atualizado na Central de segurança 1.3 e 1.5\]](qN1ZoHYyWJMjT7ye89teew "Use a propriedade com.glide.cs.html.sanitizer.enabled para habilitar o HTMLSanitizerService.") | * Nova descrição resumida: habilitar a limpeza de HTML no Virtual Agent * Descrição antiga resumida: habilitar a limpeza de HTML * Nova descrição: esta propriedade controla se o HtmlSanitizerService está habilitado. Se com.glide.cs.html.sanitizer.enabled não estiver definida como True, a ocorrência de um ataque XSS (script entre sites) armazenado será possível no cliente Web do VA. * Descrição antiga: esta propriedade controla se o HTMLSanitezerService está habilitado. Se com.glide.cs.html.sanitizer.enabled não estiver definida como True, a ocorrência de um ataque XSS (script entre sites) armazenado será possível no cliente Web do VA. {#updated_hardening_settings_for_baseline_version_four__ul_m5d_t5g_czb} |
| [Negação de acesso interno a funções externas explícitas \[Atualizado na Central de segurança 1.3 e 1.5\]](hIkLYboEyCbtsPm_tO1ACw "Várias propriedades juntas compõem a configuração para a configuração de proteção habilitar lista de proibições internas de funções explícitas. A propriedade glide.security.explicit_roles.enable_internal_user_blacklist evita que usuários externos sejam atribuídos à função snc_internal e permite que a propriedade glide.security.explicit_roles.internal_user_blacklist atribua a função snc_external.") | * Novo nome da configuração técnica: glide.security.explicit_roles.enable_internal_user_blacklist * Nome antigo da configuração técnica: glide.security.explicit_roles.enable_internal_user_blacklist,glide.security.explicit_roles.internal_user_blacklist * Nova descrição: esta propriedade evita que usuários externos recebam a função snc_internal. Quando glide.security.explicit_roles.enable_internal_user_blacklist está definida com o valor True recomendado, ela impõe os parâmetros do glide.security.explicit_roles.internal_user_blacklist property protegido contra manutenção, que atribui a função snc_external a uma lista de classes de usuário não confiáveis. Se o valor estiver definido como false, a propriedade glide.security.explicit_roles.internal_user_blacklist será ignorada. A configuração incorreta dessa propriedade aumenta o risco de uma conta de usuário externa obter acesso a informações internas. * Descrição antiga: evita que usuários externos recebam a função snc_internal. Se glide.security.explicit_roles.enable_internal_user_blacklist não estiver definida com o valor True recomendado e a propriedade glide.security.explicit_roles.internal_user_blacklist não estiver definida para uma lista de classes de usuário não confiáveis, as funções especificadas poderão ser atribuídas à função snc_internal em vez da função snc_external. Se a lista estiver vazia, todos os usuários receberão a função snc_internal por padrão. A propriedade deve conter pelo menos as funções padrão csm_consumer_user e customer_contact. A configuração incorreta dessas propriedades aumenta o risco de uma conta de usuário externa obter acesso a informações internas. * Nova correção: verifique se a propriedade glide.security.explicit_roles.enable_internal_user_blacklist está definida como True. * Correção antiga: verifique se a propriedade glide.security.explicit_roles.enable_internal_user_blacklist está definida como True e se a propriedade glide.security.explicit_roles.internal_user_blacklist inclui os itens perigosos csm_consumer_user e customer_contact. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_t5d_t5g_czb} |
| [Exigência de autorização para solicitações de WSDL \[Atualizado na Central de segurança 1.3 e 1.5\]](7QPoQbow1QzgagWJ_iIPoQ "Use a propriedade glide.basicauth.required.wsdl para designar se as solicitações de WSDL (Web Services Description Language) recebidas devem exigir a autenticação básica.") | * Nova descrição: se glide.basicauth.required.wsdl não está definida como o valor True recomendado, a autenticação básica está desabilitada para solicitações de WSDL. O WSDL é um protocolo usado para descrever serviços da Web, como esquemas de tabelas de instância, e não é um mecanismo para compartilhar dados dentro de tabelas. Definir esta propriedade como True permite a divulgação de esquemas de tabela para usuários não autenticados. * Descrição antiga: se glide.basicauth.required.wsdl não está definida como o valor True recomendado, a autenticação básica está desabilitada para solicitações WSDL. Isso pode resultar na divulgação de informações para usuários não autenticados. * Nova pontuação do CVSS: 5,3 * Pontuação antiga do CVSS: 4,3 {#updated_hardening_settings_for_baseline_version_four__ul_uwk_nrm_fdc} |
| [Imposição da verificação da lista de permissões de URL \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](~9XFMfuMWSLyIt9uVGSU_Q "Use a propriedade do sistema glide.security.url.whitelist para adicionar uma camada extra de validação a fim de garantir que qualquer URL externa introduzida faça parte das URLs da lista de inclusões.") | Script de regra: o script foi atualizado para melhorar a precisão da detecção. |
| [Definição de tipos MIME para download restritos \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](4~J8ufVjc1rytRshDy2j8w "Use a propriedade glide.ui.attachment.force_download_all_mime_types para baixar tipos MIME e não fazer a renderização deles em linha no navegador.") | * Nova descrição resumida: definir tipos MIME restritos para download * Descrição antiga resumida: restringir tipos MIME para download * Nova descrição: se glide.ui.attachment.download_mime_types inclui itens perigosos, como text/html, image/svg, image/svg+xml e application/xml, os arquivos perigosos podem ser renderizados em linha no navegador, o que pode resultar em ataques de XSS (script entre sites). Essa propriedade é a lista separada por vírgula de tipos MIME de anexos que não serão renderizados em linha no navegador. Por exemplo, incluir text/html forçará os arquivos HTML a serem baixados no cliente como anexos em vez de exibidos em linha no navegador. A manutenção adequada dessa lista impede ataques de script entre sites. * Descrição antiga: se glide.ui.attachment.download_mime_types inclui itens perigosos, como text/html, image/svg, image/svg+xml e application/xml, os arquivos perigosos podem ser renderizados em linha no navegador, o que pode resultar em ataques de XSS (script entre sites). Essa propriedade é a lista separada por vírgula de tipos MIME de anexos que não serão renderizados em linha no navegador. Por exemplo, incluir text/html forçará os arquivos HTML a serem baixados para o cliente como anexos em vez de exibidos em linha no navegador. A manutenção adequada dessa lista impede ataques de script entre sites. {#updated_hardening_settings_for_baseline_version_four__ul_z5d_t5g_czb} |
|   | * Nova descrição: esta propriedade ajuda a limpar a exibição da lista de campos HTML. Se glide.ui.escape_html_list_field não for definida como o valor True recomendado, um usuário mal-intencionado poderá injetar códigos HTML no campo do formulário para executar scripts indesejados em diferentes sessões de cliente/usuário. Invasores podem aproveitar essa situação para roubar informações da sessão e dados confidenciais. * Descrição antiga: a propriedade a seguir ajuda a limpar a exibição de campos HTML na exibição da lista. Se glide.ui.escape_html_list_field não for definida como o valor True recomendado, um usuário mal-intencionado poderá injetar códigos HTML no campo do formulário para executar scripts indesejados em diferentes sessões de cliente/usuário. Invasores podem aproveitar essa situação para roubar informações da sessão e dados confidenciais. {#updated_hardening_settings_for_baseline_version_four__ul_j4w_ybs_fdc} |
|   | * Nova descrição resumida: restringir domínios de e-mail para o registro de usuários externos * Descrição antiga resumida: restringir domínios de e-mail para o registro de usuários externos (aplicabilidade do plug-in: registro de usuários externos) * Nova descrição: a propriedade sn_ext_usr_reg.allowed_email_domains define quais endereços de e-mail têm permissão para se registrar por conta própria em uma instância da ServiceNow. Se sn_ext_usr_reg.allowed_email_domains não estiver definida com uma lista de domínios aceitáveis, usuários com qualquer endereço de e-mail terão permissão para registrar contas nas instâncias. Ao não realizar a definição, agentes mal-intencionados podem realizar o registro usando endereços de e-mail de domínios indesejados para obter acesso autenticado à instância. * Descrição antiga: se sn_ext_usr_reg.allowed_email_domains não estiver definida com uma lista de permissões de domínios aceitáveis, agentes mal-intencionados poderão realizar o registro usando endereços de e-mail de domínios indesejados. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_fvd_t5g_czb} |
|   | * Nova descrição resumida: habilitar o CAPTCHA para o registro de usuários externos * Descrição antiga resumida: habilitar o CAPTCHA para o registro de usuários externos (aplicabilidade do plug-in: registro de usuários externos) * Script de regra: o script foi atualizado para melhorar a precisão da detecção {#updated_hardening_settings_for_baseline_version_four__ul_w25_qfs_fdc} |
|   | * Nova descrição resumida: minimizar o tempo até a expiração do link de registro de usuários externos * Descrição antiga resumida: minimizar o tempo até a expiração do link de registro de usuários externos (aplicabilidade do plug-in: registro de usuários externos) * Script de regra: o script foi atualizado para melhorar a precisão da detecção {#updated_hardening_settings_for_baseline_version_four__ul_svd_t5g_czb} |
| [Proibição do download de arquivos infectados \[Atualizado na Central de segurança 1.5 e 2.0\]](sUB9XUmkCBXi1IrbreNGLg "Gerencie esta propriedade para controlar se os rastreamentos de pilha são exibidos na sua instância.") | * Nova descrição resumida: proibir o download do arquivo infectado * Descrição resumida antiga: proibir o download de arquivos infectados * Nova correção: verifique se a propriedade com.glide.snap.infected_download_allowed está definida como False. * Correção antiga: verifique se a propriedade com.glide.snap.infected_download_allowed está definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_yvd_t5g_czb} |
|   | * Nova descrição: se glide.attachment.enforce_security_validation não estiver definida com o valor True recomendado, não haverá validação para o tipo MIME de anexo e arquivos perigosos poderão ser carregados no sistema com extensões de arquivo incorretas. Quando essa propriedade está definida como True, os arquivos são enviados com a extensão de tipo de arquivo correta. É uma prática recomendada de segurança validar os uploads de arquivos pelo menos com a validação de tipo MIME. * Descrição antiga: se glide.attachment.enforce_security_validation não estiver definida como o valor True recomendado, não haverá validação para o tipo MIME de anexo e arquivos perigosos poderão ser carregados no sistema com extensões de arquivo erradas. Quando essa propriedade está definida como True, os arquivos são enviados com a extensão de tipo de arquivo correta. É uma prática recomendada de segurança validar os uploads de arquivos pelo menos com a validação de tipo MIME. * Nova correção: verifique se a propriedade glide.attachment.enforce_security_validation está definida como True. * Correção antiga: verifique se a propriedade glide.attachment.enforce_security_validation está definida como True. {#updated_hardening_settings_for_baseline_version_four__ul_awp_5gt_fdc} |
|   | * Nova descrição resumida: desabilitar a depuração de Multi-SSO * Descrição resumida antiga: Como desabilitar depuração Multi-SSO (aplicabilidade do plug-in: Single Sign-On de vários provedores) {#updated_hardening_settings_for_baseline_version_four__ul_xdg_s5g_czb} |
|   | * Novo nome da configuração técnica: glide.ip.authenticate.strict * Nome antigo da configuração técnica: glide.ip.authenticate.strict,glide.ip.authenticate.allow.secured * Nova descrição: se glide.ip.authenticate.strict estiver definida como True, as equipes e os sistemas internos da ServiceNow só poderão estabelecer conexões de entrada com a instância usando intervalos de IP essenciais. Isso limita a visibilidade da ServiceNow na instância à infraestrutura interna essencial e evita o acesso de funcionários da ServiceNow que não precisam desse acesso, como as equipes de suporte e de vendas, por meio de redes corporativas. Quando definida como True, a propriedade glide.ip.authenticate.allow é usada para a concessão de conexões de entrada internas da ServiceNow. Quando ela não está definida como True, um intervalo de IP interno mais amplo da ServiceNow, conforme definido em glide.ip.authenticate.allow, é usado para a concessão de conexões de entrada internas da ServiceNow. * Descrição antiga: se glide.ip.authenticate.strict estiver definida como True, somente os intervalos de IP especificados em glide.ip.authenticate.allow.secured poderão estabelecer conexões de entrada com a instância. Essa propriedade contém uma lista apenas com os intervalos de IP internos essenciais da ServiceNow (VPN segura, DC). Se glide.ip.authenticate.allow.secured não estiver definida com o valor recomendado, com a permutação de "10.0.0.0/8, 37.98.232.0/21, 103.23.64.0/22, 149.96.0.0/17, 149.96.0.0/16, 199.91.136.0/21, 148.139.0.0/16, 127.0.0.1" ou com a lista de valores mais recente "10.0.0.0/8, 37.98.232.0/21, 103.23.64.0/22, 149.96.0.0/17, 149.96.0.0/16, 199.91.136.0/21, 148.139.0.0/16, 127.0.0.1, 0:0:0:0:0:0:0:1, ::1" que adiciona o host local IPv6 à versão Utah, ela pode permitir que fontes não confiáveis fora do SN DataCenter e da VPN segura acessem pontos de extremidade de monitoramento confidenciais em instâncias. * Nova correção: verifique se a propriedade glide.ip.authenticate.allow.secured contém somente valores confiáveis e se a propriedade glide.ip.authenticate.strict está definida como True. * Correção antiga: verifique se a propriedade glide.ip.authenticate.allow.secured contém somente valores em "10.0.0.0/8, 37.98.232.0/21, 103.23.64.0/22, 149.96.0.0/17, 149.96.0.0/16, 199.91.136.0/21, 148.139.0.0/16, 127.0.0.1, 0:0:0:0:0:0:0:1, ::1" e se a propriedade glide.ip.authenticate.strict está definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_chq_pr5_z1c} |
| [Como desativar a expansão de entidade no Analisador de fluxo de XMLDocument2 \[Atualizado na Central de segurança 1.5\]](K61abyxSbr1kV8MaQGY00w "Se as personalizações não exigirem expansão de entidade, use a propriedade glide.stax.allow_entity_resolution para desabilitar completamente a expansão de entidade externa. O XML conclui a análise, mas não inclui entidades internas ou externas.") | * Nova descrição resumida: desabilitar a expansão de entidade no analisador de streaming XMLDocument2 * Descrição antiga resumida: desabilitar a expansão de entidade * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_mpq_qst_fdc} |
|   | * Nova descrição resumida: aplicar a separação de domínio em campos de referência com pontos * Descrição resumida antiga: Como aplicar separação de domínios em campos de referência com pontos (aplicabilidade do plug-in: separação de domínios) * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_k2g_s5g_czb} |
| [Restrição de permissões para o modelo do CMDB \[Atualizado na Central de segurança 1.3 e 1.5\]](mpSpeGuO48t7mf4nhMWq0Q "Use a propriedade do sistema csm_cmdb_model.customer_visible_flag para limitar o acesso do cliente aos dados na tabela Modelos de produto como um controle de acesso adicional ao modelo do CMDB.") | Script de regra: o script foi atualizado para melhorar a precisão da detecção. |
|   | * Nova descrição: a propriedade glide.sg.clear_pasteboard_when_backgrounded controla se o texto copiado do aplicativo para celular da ServiceNow é mantido na área de transferência e na área de colagem depois que o app é colocado em segundo plano. Se ela não for definida com o valor True recomendado, informações confidenciais poderão ser divulgadas na área de transferência do Android ou do iOS e poderão ser expostas a outras aplicações no dispositivo. * Descrição antiga: a propriedade glide.sg.clear_pasteboard_when_backgrounded controla se o texto copiado do aplicativo para celular da ServiceNow é mantido na área de transferência/área de colagem depois que o app não está mais em foco. Se ela não for definida com o valor True recomendado, informações confidenciais poderão ser divulgadas na área de transferência do Android ou do iOS e poderão ser expostas a outras aplicações no dispositivo. {#updated_hardening_settings_for_baseline_version_four__ul_v4q_kl5_fdc} |
| [Como habilitar a recuperação de conta \[Atualizado na Central de segurança 1.3 e 1.5\]](ZW05Ub1Rt_uwsSU5xxC2zA "A propriedade glide.sso.acr.enabled controla o recurso de recuperação de conta.") | * Nova descrição resumida: habilitar a recuperação de conta * Descrição antiga resumida: habilitar a recuperação de conta (aplicabilidade do plug-in: Single Sign-on de diversos provedores) {#updated_hardening_settings_for_baseline_version_four__ul_q2g_s5g_czb} |
| [Desativação de mensagens de erro de SQL \[Atualizado na Central de segurança 1.3 e 1.5\]](ZlrEOArp~6X6cHBCuvohbw "Use a propriedade glide.db.loguser para desabilitar a renderização de mensagens de erro de SQL em um navegador.") | * Nova descrição: se glide.db.loguser não estiver definida com o valor False recomendado, as mensagens de erro confidenciais no lado do servidor poderão ser exibidas aos usuários finais. Essas mensagens de erro podem incluir rastreamentos de pilha e informações sobre a estrutura do banco de dados que podem fornecer a um invasor o conhecimento necessário para executar uma injeção de SQL bem-sucedida, caso as pré-condições existam. Como defesa em profundidade, essas mensagens de erro não devem ser exibidas ao usuário final. * Descrição antiga: se glide.db.loguser não estiver definida com o valor False recomendado, as mensagens de erro confidenciais no lado do servidor poderão ser exibidas aos usuários finais. {#updated_hardening_settings_for_baseline_version_four__ul_dfm_h55_fdc} |
| [Imposição de links relativos \[Atualizado na Central de segurança 1.3 e 1.5\]](5uFRrKgYC0qEJSE8_s9A1g "Use a propriedade glide.cms.catalog_uri_relative para impor links relativos por meio do parâmetro de URI em /ess/catalog.do.") | * Nova descrição: a propriedade glide.cms.catalog_uri_relative impõe links relativos por meio do parâmetro de URI em /ess/catalog.do. Se glide.cms.catalog_uri_relative não estiver definida com o valor True recomendado, a URL não será limpa com a função enforceRelativeURL(url). URLs absolutas podem representar um risco à segurança quando usadas como parte de um parâmetro ou valor de campo, redirecionando a página de origem para um site controlado por um adversário. Esta propriedade afeta o sistema de gestão de conteúdo (CMS) legado, que foi substituído pelo portal de serviços. * Descrição antiga: a propriedade glide.cms.catalog_uri_relative impõe links relativos por meio do parâmetro de URI em /ess/catalog.do. Se glide.cms.catalog_uri_relative não estiver definida com o valor True recomendado, a URL não será limpa com a função enforceRelativeURL(url). URLs absolutas podem representar um risco à segurança quando usadas como parte de um parâmetro ou valor de campo, redirecionando a página de origem para um site controlado por um adversário. {#updated_hardening_settings_for_baseline_version_four__ul_vsn_jyx_fdc} |
| [Minimização do limite de expansão da entidade para o script GlideXMLUtil \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](CDvgXRaU_VhWzaBpFxSNcA "Use a propriedade glide.xmlutil.max_entity_expansion para alterar o limite máximo de expansão da entidade para um número menor.") | * Nova descrição resumida: minimizar o limite de expansão da entidade para o script GlideXMLUtil * Descrição antiga resumida: minimizar o limite de expansão da entidade * Nova descrição: esta propriedade controla a quantidade máxima de expansão da entidade em um analisador de XML. Se glide.xmlutil.max_entity_expansion não estiver definida com o valor recomendado de 3000 ou menos, o script de análise GlideXMLUtil poderá ficar vulnerável a ataques de negação de serviço. * Descrição antiga: esta propriedade controla a quantidade máxima de expansão da entidade em um analisador de XML. Se glide.xmlutil.max_entity_expansion não estiver definida como o valor recomendado de 3000 ou menos, o analisador de XML poderá ficar vulnerável a ataques de negação de serviço. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_w2g_s5g_czb} |
|   | * Nova descrição: o GlideRecord fornecia acesso de criação e atualização de escopo cruzado a tabelas que não eram configuradas com esse nível de acesso. Para evitar a interrupção das aplicações dos clientes quando esse comportamento de acesso com escopo foi corrigido, a propriedade glide.record.legacy_cross_scope_access_policy_in_script foi criada. Quando True, o acesso entre escopos retorna ao comportamento legado (não seguro). Esta propriedade desabilita a limitação de escopo, permitindo que as aplicações com escopo acessem interfaces de script global. É uma prática recomendada de segurança ter restrições de limitação de escopo em vigor. O escopo garante que as aplicações só possam acessar recursos com acesso explícito ou que estejam no escopo, seguindo o princípio do menor privilégio. Desabilitar esse recurso pode causar impactos de confidencialidade, disponibilidade e integridade. * Descrição antiga: o comportamento legado fornecia acesso de criação e atualização a tabelas que não o permitiam. Para evitar a interrupção das aplicações dos clientes legados quando esse comportamento de acesso com escopo foi corrigido, a propriedade glide.record.legacy_cross_scope_access_policy_in_script foi criada. Quando True, o acesso entre escopos retorna ao comportamento legado (não seguro). Esta propriedade desabilita a limitação de escopo, permitindo que as aplicações com escopo acessem interfaces de script global. É uma prática recomendada de segurança ter restrições de limitação de escopo em vigor. O escopo garante que as aplicações só possam acessar recursos com acesso explícito ou que estejam no escopo, seguindo o princípio do menor privilégio. Desabilitar esse recurso pode causar impactos de confidencialidade, disponibilidade e integridade. {#updated_hardening_settings_for_baseline_version_four__ul_an4_ygy_fdc} |
|   | * Nova descrição resumida: habilitar a versão atualizada do plug-in de Multi-SSO * Descrição antiga resumida: habilitar a versão atualizada do plug-in de Multi-SSO (aplicabilidade do plug-in: Single Sign-on de diversos provedores) {#updated_hardening_settings_for_baseline_version_four__ul_cfg_s5g_czb} |
| [Habilitação do SSL na autenticação LDAP \[Atualizado na Central de segurança 1.5 e 2.0\]](cMsl_rp9tyJM5tKdmMRO8Q "Gerencie a criptografia das solicitações de autenticação LDAP em sua instância.") | O script foi atualizado para melhorar a precisão da detecção. |
| [Imposição da redefinição de senha em solicitações de API \[Atualizado na Central de segurança 1.5\]](bG~zTpI43JJmKB~gTM5fmA "Gerencie como a funcionalidade de redefinição de senha opera em sua instância.") | O script foi atualizado para melhorar a precisão da detecção. |
| [Não aplicação da política de senha no login \[Atualizado na Central de segurança 1.5 e removido da Central de segurança 2.0\]](RaPRx1pLdq~ka9DQ2YARIQ "Gerencie como sua instância lida com a complexidade de senha.") | * Nova descrição: ao definir a propriedade glide.apply.password_policy.on_login como False, não há imposição de complexidade de senha no momento do login. Definir a propriedade como True impõe a complexidade de senha e resulta em problemas de conformidade com a política da organização. De acordo com as recomendações do ASVS 4.03 v2.1.9: Verifique se não há regras de composição de senha que limitem o tipo de caracteres permitidos. Não deve haver exigência de letras maiúsculas ou minúsculas, números ou caracteres especiais. (C6) Em vez de impor a complexidade da senha, o ASVS recomenda impor um tamanho mínimo de 12 caracteres à senha. Referência: [Autenticação OWASP do ASVS v4.0](https://github.com/OWASP/ASVS/blob/master/4.0/en/0x11-V2-Authentication.md) * Descrição antiga: Ao definir a propriedade glide.apply.password_policy.on_login como False, não há imposição de complexidade de senha no momento do login. Definir a propriedade como True impõe a complexidade de senha e resulta em problemas de conformidade com a política da organização. De acordo com as recomendações do ASVS 4.03 v2.1.9: Verifique se não há regras de composição de senha que limitem o tipo de caracteres permitidos. Não deve haver exigência de letras maiúsculas ou minúsculas, números ou caracteres especiais. (C6) Em vez de impor a complexidade da senha, o ASVS recomenda impor um tamanho mínimo de 12 caracteres à senha. Referência: [Autenticação OWASP do ASVS v4.0](https://github.com/OWASP/ASVS/blob/master/4.0/en/0x11-V2-Authentication.md) {#updated_hardening_settings_for_baseline_version_four__ul_zwy_t3y_fdc} |
|   | * Nova descrição resumida: não use certificados de demonstração para configurações SAML ativas * Descrição resumida antiga: Não use certificados de demonstração para configurações SAML ativas (aplicabilidade do plug-in: Single Sign-On de vários provedores) {#updated_hardening_settings_for_baseline_version_four__ul_ifg_s5g_czb} |
|   | * Nova descrição resumida: Como minimizar a duração da restrição SAML "notBefore" ou "notOnOrAfter" * Descrição resumida antiga: Como minimizar a duração da restrição SAML "notBefore" ou "notOnOrAfter" (aplicabilidade do plug-in: Single Sign-On de vários provedores) {#updated_hardening_settings_for_baseline_version_four__ul_ofg_s5g_czb} |
| [Bloqueio de tokens anti-CSRF expirados \[Atualizado na Central de segurança 1.5\]](C0NVz3D7_V8EQHaHjcg6vg "Bloqueie tokens CSRF expirados para impedir ataques de falsificação de solicitação entre sites.") | * Nova descrição resumida: Como bloquear tokens anti-CSRF expirados * Descrição resumida antiga: Como bloquear tokens CSRF expirados {#updated_hardening_settings_for_baseline_version_four__ul_afx_r5g_czb} |
|   | * Nova descrição resumida: Como exigir captcha para Walk-up Experience de convidado na aplicação de atendimento ao cliente * Descrição resumida antiga: Como exigir captcha para Walk-up Experience de convidado na aplicação de atendimento ao cliente (aplicabilidade do plug-in: Walk-up Experience de convidado para atendimento ao cliente) {#updated_hardening_settings_for_baseline_version_four__ul_ifx_r5g_czb} |
|   | * Nova descrição resumida: Como verificar representação na avaliação da ACL no app de RH * Descrição resumida antiga: Como verificar representação na avaliação da ACL no app de RH (aplicabilidade do plug-in: app com escopo de Recursos Humanos) {#updated_hardening_settings_for_baseline_version_four__ul_wfx_r5g_czb} |
|   | * Nova descrição resumida: Como restringir atualizações de caso de RH de e-mails pessoais * Descrição antiga resumida: restringir as atualizações de caso de RH em e-mails pessoais (aplicabilidade do plug-in: app com escopo de Recursos Humanos) * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_egx_r5g_czb} |
|   | * Nova descrição resumida: habilitar o log de auditoria do MID * Descrição resumida antiga: Como habilitar log de auditoria do MID (aplicabilidade do plug-in: MID Server) {#updated_hardening_settings_for_baseline_version_four__ul_qtv_4tl_dzb} |
|   | * Nova descrição resumida: Como impor uso de alias de credencial * Descrição antiga resumida: impor o uso de alias de credencial (aplicabilidade do plug-in: MID Server) {#updated_hardening_settings_for_baseline_version_four__ul_sbr_4tl_dzb} |
|   | * Nova descrição resumida: fábricas de conexão JMS necessárias * Descrição antiga resumida: fábricas de conexão JMS necessárias (aplicabilidade do plug-in: MID Server) * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_swf_z5l_dzb} |
|   | * Nova descrição resumida: limitar o tamanho do anexo em fluxos de treinamento e previsão * Descrição antiga resumida: limitar o tamanho do anexo em fluxos de treinamento e previsão (aplicabilidade do plug-in: inteligência para documentos da plataforma) {#updated_hardening_settings_for_baseline_version_four__ul_ywf_z5l_dzb} |
|   | Script de regra: o script foi atualizado para melhorar a precisão da detecção. |
|   | * Nova descrição: quando a propriedade do Glide glide.authenticate.session_access.log_audit_event estiver definida como True, eventos de auditoria de sessão serão criados na tabela sys_session_access_audit. A prática recomendada é registrar informações sobre quem acessou uma sessão para ajudar nas investigações de agentes mal-intencionados. As informações registradas em log incluirão usuário, ID de sessão (não confidencial), endereço IP, funções e políticas. * Descrição antiga: quando a propriedade do Glide glide.authenticate.session_access.log_audit_event estiver definida como True, eventos de auditoria de sessão serão criados na tabela sys_session_access_audit. É uma prática recomendada registrar informações gerais sobre o acesso à sessão para ajudar nas investigações de agentes mal-intencionados. As informações registradas em log incluirão usuário, ID de sessão (não confidencial), endereço IP, funções e políticas. {#updated_hardening_settings_for_baseline_version_four__ul_ugr_kdz_fdc} |
|   | * Nova descrição resumida: impor o acesso de ACL com escopo aos Information Request Playbooks * Descrição antiga resumida: impor o acesso de ACL com escopo aos Information Request Playbooks * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated_hardening_settings_for_baseline_version_four__ul_azg_vdz_fdc} |
|   | * Nova descrição: a propriedade do Glide glide.active.session.timeout.invalidate.session controla se uma sessão que atingiu o tempo limite é invalidada proativamente antes que o contêiner do Tomcat invalide a sessão. Quando a propriedade não está definida como True, pode haver um pequeno intervalo de tempo em que uma sessão que atingiu o tempo limite não é invalidada (mais de 60 segundos, dependendo do tamanho da fila). Se uma sessão for sequestrada, um invasor poderá utilizá-la durante esse pequeno período. * Descrição antiga: a propriedade do Glide glide.active.session.timeout.invalidate.session controla se uma sessão que atingiu o tempo limite é invalidada proativamente antes do contêiner do Tomcat. Quando a propriedade não está definida como True, pode haver um pequeno intervalo de tempo em que uma sessão que atingiu o tempo limite não é invalidada (mais de 60 segundos, dependendo do tamanho da fila). Se uma sessão for sequestrada, um invasor poderá utilizá-la durante esse pequeno período. {#updated_hardening_settings_for_baseline_version_four__ul_o4d_42z_fdc} |
|   | * Nova descrição resumida: limitar o tamanho do corpo da resposta HTTP * Descrição resumida antiga: Como garantir que as respostas HTTP não acionem uma exceção de falta de memória devido ao tamanho do corpo da resposta {#updated_hardening_settings_for_baseline_version_four__ul_dxf_z5l_dzb} |
[ ]

{#updated_hardening_settings_for_baseline_version_four__table_g2z_bbt_bzb}

