---
sourceDocument: Segurança da plataforma Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - pt-BR

ft:publication_title :

    - Segurança da plataforma Yokohama

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Configurações de proteção atualizadas da linha de base versão 2.0

# Configurações de proteção atualizadas da linha de base versão 2.0 {#ariaid-title1}

* Versão de lançamento: Yokohama
* 
* Atualizado 30 de jan. de 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 36 min. de leitura

Algumas configurações de proteção foram atualizadas com o lançamento da versão linha de base 2.0 do Central de segurança.
{#updated-hardening-settings__table_g2z_bbt_bzb__entry__2}

| Documentação | Atualizações |
|-|-|
| [Minimizar a quantidade de sessões interativas simultâneas \[Atualizado na Central de segurança 1.3\]](WHmCJ75IimnvcU7DMaEJgA "Use esta propriedade com o plug-in Limitar sessões simultâneas para controlar o número de sessões ativas que podem ser abertas por um usuário.") | * Nova descrição resumida: Minimizar a quantidade de sessões interativas simultâneas * Descrição antiga resumida: Quantidade máxima de sessões interativas simultâneas para autenticação do Glide {#updated-hardening-settings__ul_umq_ywj_gdc} |
| [Imposição da confiança de certificado \[Atualizado na Central de segurança 1.3 e removido da Central de segurança 2.0\]](qfw6S3WHMrfav_BfYSknPQ "Por padrão, a propriedade com.glide.communications.trustmanager_trust_all é definida como falso. A Now Platform confia somente em certificados que ela pode verificar na loja de certificados JVM. Certificados autoassinados e assinados pela empresa não são confiáveis.") | * Nova descrição resumida: Aplicar confiança do certificado * Descrição antiga resumida: Confiança do certificado {#updated-hardening-settings__ul_x4k_1xj_gdc} |
| [Maximizar a complexidade do SMS de redefinição de senha \[Atualizado na Central de segurança 1.3\]](wQ5KyxAGNNkvIYOalOqFpw "A propriedade password_reset.sms.default_complexity controla o tamanho mínimo de verificação do código SMS necessário durante a redefinição de senha.") | * Nova descrição resumida: Maximizar a complexidade do SMS de redefinição de senha * Descrição resumida antiga: Complexidade do SMS de redefinição de senha {#updated-hardening-settings__ul_rgj_dxj_gdc} |
| [Habilitação do plug-in High security \[Atualizado na Central de segurança 1.3\]](J3quaZFMP3nT587SXFqXXw "Quando você habilita o plug-in High security, ele cria ou atualiza centenas de configurações diferentes para controlar o nível de segurança da instância. Essas configurações atenuam muitos dos principais ataques OWASP, permitindo controle de acesso estrito, validação de entrada e codificação de saída.") | * Nova descrição resumida: Habilitar plug-in de alta segurança * Descrição resumida antiga: Plug-in de alta segurança {#updated-hardening-settings__ul_yxp_qxj_gdc} |
|   | * Nova descrição resumida: Aplicar segurança estrita de cookies de sessão * Descrição antiga resumida: Cookies de sessão segura {#updated-hardening-settings__ul_n3p_txj_gdc} |
|   | * Nova descrição antiga resumida: Não usar certificados de demonstração para configurações SAML ativas (aplicabilidade do plug-in: Single Sign-On de vários provedores) * Descrição antiga resumida: Não usar certificados de demonstração para configurações SAML ativas {#updated-hardening-settings__ul_urs_wxj_gdc} |
| [Como desativar a expansão de entidade no Analisador de fluxo de XMLDocument2 \[Atualizado na Central de segurança 1.5\]](K61abyxSbr1kV8MaQGY00w "Se as personalizações não exigirem expansão de entidade, use a propriedade glide.stax.allow_entity_resolution para desabilitar completamente a expansão de entidade externa. O XML conclui a análise, mas não inclui entidades internas ou externas.") | Script de regra: o script foi atualizado para melhorar a precisão da detecção. |
| [Restrição de pacotes Java permitidos \[Atualizado na Central de segurança 1.3\]](EJM5rkwqD8S39uASmjkoxg "Configurar essas propriedades protege contra APIs perigosas expostas ao mecanismo de script.") | * Nova descrição resumida: Restringir pacotes Java permitidos * Descrição antiga resumida: Lista de permissões de pacotes Java {#updated-hardening-settings__ul_xln_cyj_gdc} |
| [Exigir desfoque da IU do aplicativo para celular \[Atualizado na Central de segurança 1.3\]](1lODKAYvYCRtETR5fBUn6A "Configure a propriedadeglide.sg.blur_ui_when_backgrounded para que a IU do aplicativo fique desfocada quando o aplicativo estiver sendo executado em segundo plano.") | * Nova descrição resumida: Exigir ofuscação da IU do aplicativo para celular * Descrição antiga resumida: Ofuscação da IU do aplicativo para celular {#updated-hardening-settings__ul_vqb_rz4_gdc} |
| [Desabilitar o acesso público aos favoritos \[Atualizado na Central de segurança 1.3 e 2.0\]](jDoDi1sUuGsvUWhlDG5iMQ "Use glide.ui.magellan.favorites.allow_public para especificar se usuários não autenticados têm permissão para ver os Favoritos no navegador.") | * Nova descrição resumida: Desativar o acesso público aos favoritos * Descrição antiga resumida: Acesso público aos favoritos {#updated-hardening-settings__ul_gsd_wz4_gdc} |
| [Escape de JavaScript \[Atualizado na Central de segurança 1.3\]](EsrjiVZem2RHqpp9kV_1IQ "Use a propriedade glide.html.escape_script para forçar o escape de marcadores JavaScript (<script></script>) em campos HTML nas exibições de lista.") | * Nova descrição: A propriedade glide.html.escape_script do Glide ajuda a limpar os campos HTML. Se glide.html.escape_script não estiver definido com o valor recomendado para verdadeiro, as entradas não serão limpas para os campos HTML (codificação de saída) a partir de um contexto Java de back-end por meio da remoção do JavaScript incorporado. A presença de JavaScript em campos HTML pode levar a XSS armazenado e refletido. A possibilidade de ter XSS pode levar a uma facilidade de conseguir escalação de privilégios a funções superiores, como a de um administrador, em situações em que uma movimentação mais lateral possa ser realizada. * Descrição antiga: A propriedade glide.html.escape_script do Glide ajuda a limpar os campos html. Se glide.html.escape_script não estiver definido com o valor recomendado de verdadeiro, as entradas não serão limpas para campos HTML (codificação de saída) de um contexto Java de back-end removendo o JavaScript incorporado. A presença de JavaScript em campos HTML pode levar a XSS armazenado e refletido. A possibilidade de ter XSS pode levar a uma facilidade de conseguir escalação de privilégios a funções superiores, como a de um administrador, em situações em que uma movimentação mais lateral possa ser realizada. {#updated-hardening-settings__ul_ird_b1p_gdc} |
| [Definir opções do Xframe para impedir a incorporação de sites de terceiros \[Atualizado na Central de segurança 1.3\]](CDW50EGKRLSJJjfVI_P6Pg "Configure esta propriedade para impedir que o conteúdo de uma aplicação web seja incorporado a um site de terceiros.") | * Nova descrição resumida: Definir opções do Xframe para impedir a incorporação de sites de terceiros * Descrição antiga resumida: Opções do Xframe * Nova descrição: se com.glide.cs.embed.xframe_options não estiver configurado com o valor recomendado de DENY ou SAMEORIGIN, o conteúdo da aplicação da Web poderá ser incorporado em um site de terceiros por meio do URI ALLOW-FROM. Permitir sites de terceiros não confiáveis pode viabilizar ataques como clickjacking. * Descrição antiga: se com.glide.cs.embed.xframe_options não estiver configurado com o valor recomendado de DENY ou SAMEORIGIN, o conteúdo da aplicação da Web poderá ser incorporado em um site de terceiros por meio do URI ALLOW-FROM. Permitir sites de terceiros não confiáveis pode viabilizar ataques como clickjacking. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_rln_vbp_gdc} |
|   | * Nova descrição resumida: Escapar HTML nas Exibições da lista * Descrição resumida antiga: Escapar HTML {#updated-hardening-settings__ul_w3p_blp_gdc} |
| [Como exigir a ofuscação da IU clássica do aplicativo para celular \[Atualizado na Central de segurança 1.3\]](JFkzIOHxzgVaZAtFDHYvZQ "Use a propriedade glide.ui.m.blur_ui_when_backgrounded para ofuscar todos os campos do snapshot enquanto a imagem é salva durante o processo em segundo plano.") | * Nova descrição resumida: Exigir ofuscação da IU do aplicativo para celular clássico * Descrição resumida antiga: Ofuscação da IU do aplicativo para celular clássico {#updated-hardening-settings__ul_kvz_glp_gdc} |
| [Como negar por padrão com ACLs vazias \[Atualizado na Central de segurança 1.3\]](pPbcQG35oVDDSr52wuhFWg "Use a propriedade glide.sm.default_mode para controlar o comportamento padrão do gerenciador de segurança quando ele descobrir que as regras da lista de controle de acesso (ACL) existentes fazem parte das regras de ACL da tabela curinga.") | * Nova descrição resumida: Negar por padrão com ACLs vazias * Descrição resumida antiga: Negação padrão do gerenciador de segurança * Nova descrição: se glide.sm.default_mode não estiver definido com o valor recomendado de negação, o gerenciador de segurança legado da instância permitirá acesso a um recurso quando não houver ACLs definidas para esse recurso; ou somente ACLs de nível de tabela curinga. Ao definir a permissão para qualquer coisa que não tenha ACLs explícitas definidas, fica-se suscetível a manipulação. * Descrição antiga: se glide.sm.default_mode não estiver definido com o valor recomendado de negação, ele permitirá o acesso do gerenciador de segurança legado a um recurso quando não houver ACLs definidas para esse recurso; ou somente ACLs de nível de tabela curinga. Ao definir a permissão para qualquer coisa que não tenha ACLs explícitas definidas, fica-se suscetível a manipulação. {#updated-hardening-settings__ul_tkn_4lp_gdc} |
| [Como maximizar a duração da janela de nova tentativa de solicitação de redefinição de senha \[Atualizado na Central de segurança 1.3\]](pjO1RANn~wz3Q5uvKjtugw "A propriedade password_reset.request.retry_window controla o número de minutos antes que a contagem de tentativas de redefinição de senha seja atualizada.") | * Nova descrição resumida: Maximizar a duração da janela de nova tentativa de solicitação de redefinição de senha * Descrição resumida antiga: Janela de nova tentativa de solicitação de redefinição de senha {#updated-hardening-settings__ul_z1r_lmp_gdc} |
|   | * Nova descrição resumida: exigir autorização para solicitações de XSD * Descrição antiga resumida: autorização de solicitação de XSD * Nova correção: confira se a propriedade glide.basicauth.required.xsd existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.xsd está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_qmf_5mp_gdc} |
| [Escape de scripts do Jelly \[Atualizado na Central de segurança 1.3 e 1.5\]](Vead67NRA~YBmaV14dNkqw "Use a propriedade glide.ui.escape_all_script para forçar o escape de todos os scripts injetados no Jelly.") | * Nova descrição resumida: Escapar script Jelly * Descrição resumida antiga: Escapar Jelly {#updated-hardening-settings__ul_glw_p1q_gdc} |
|   | * Nova correção: confira se a propriedade glide.security.strict.updates existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.security.strict.updates está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_u4w_51q_gdc} |
|   | * Nova descrição antiga: Restringir tipos de arquivos para download em conteúdo estático * Descrição resumida antiga: Restrições de download de tipos de arquivos de conteúdo estático {#updated-hardening-settings__ul_vdx_qbq_gdc} |
| [Exigência de autorização para solicitações de pdf \[Atualizado na Central de segurança 1.3\]](nB42JR8xPmrw6wDnyAlWnQ "Use a propriedade glide.basicauth.required.pdf para designar se as solicitações de PDF recebidas devem exigir autenticação básica.") | * Nova descrição resumida: Exigir autorização para solicitações de PDF * Descrição resumida antiga: Autorização de solicitação de PDF * Nova correção: confira se a propriedade glide.basicauth.required.pdf existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.pdf está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_wzj_ybq_gdc} |
| [Restrição de tipos MIME carregados \[Atualizado na Central de segurança 1.3 e 2.0\]](vWFoDIvRpnWkbsRxe4h4mA "Use a propriedade glide.security.file.mime_type.validation para ativar a verificação de tipo MIME para uploads. Você pode habilitar (definir a propriedade como verdadeira) ou desabilitar (defini-la como falsa) a validação do tipo MIME para anexos de arquivo.") | * Nova descrição resumida: restringir tipos MIME para upload * Descrição antiga resumida: restrição dos tipos MIME para upload * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_e4j_5cq_gdc} |
| [Desativação do comportamento legado de JQuery \[Atualizado na Central de segurança 1.3\]](448gjRwDm6_6Z7wH_RdtVA "O glide.jquery.legacy é usado para impedir que versões pré-patch mais antigas do JQuery sejam usadas, o que introduzirá vulnerabilidades sem patch na biblioteca.") | * Nova descrição resumida: Desativar comportamento de JQuery legado * Descrição resumida antiga: Comportamento do JQuery legado {#updated-hardening-settings__ul_omr_1dq_gdc} |
| [Como maximizar a duração da janela de desbloqueio da solicitação de redefinição de senha \[Atualizado na Central de segurança 1.3\]](BvLiP0IS32MBwkk7kECYZA "A propriedade password_reset.request.unlock_window controla o número de minutos que um usuário precisa esperar para iniciar uma solicitação de redefinição após o último desbloqueio de conta bem-sucedido.") | * Nova descrição resumida: Maximizar a duração da janela de desbloqueio de solicitação de redefinição de senha * Descrição resumida antiga: Janela de desbloqueio de solicitação de redefinição de senha {#updated-hardening-settings__ul_amc_5dq_gdc} |
|   | * Nova descrição resumida: desativar depuração MultiSSO (aplicabilidade do plugin: single sign-on de diversos provedores) * Descrição antiga resumida: desativar depuração MultiSSO * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_dpg_xdq_gdc} |
| [Como impor o comportamento da instância de produção \[Atualizado na Central de segurança 1.3 e 1.5\]](pFsvoyRZVezp6FB7_GPazA "Configure se sua instância deve ser tratada como uma instância de produção ou de não produção.") | * Nova descrição resumida: Aplicar comportamento da instância de produção * Descrição resumida antiga: Comportamento da instância de produção {#updated-hardening-settings__ul_uqp_g5q_gdc} |
| [Limitação de tentativas de redefinição de senha inválidas \[Atualizado na Central de segurança 1.3 e 2.0\]](QEw0IzmgfKhEji6JLmtqrQ "password_reset.request.max_attempt é usado para controlar o número máximo de tentativas malsucedidas de um usuário de redefinir ou alterar a senha antes de ser bloqueado por um período especificado.") | * Nova descrição resumida: Minimizar permissão de tentativas máximas de solicitação de redefinição de senha * Descrição resumida antiga: Tentativas máximas de solicitação de redefinição de senha {#updated-hardening-settings__ul_dmd_m5q_gdc} |
| [Exigir autorização para solicitações de CSV \[Atualizado na Central de segurança 1.3\]](bdDwFJxP3mAUWycPzstAlA "Use a propriedade glide.basicauth.required.csv para designar se as solicitações de entrada de CSV (Comma-Separated Values, Valores separados por vírgula) devem exigir autenticação básica.") | * Nova descrição resumida: Exigir autorização para solicitações CSV * Descrição resumida antiga: Autorização de solicitação de CSV * Nova correção: confira se a propriedade glide.basicauth.required.csv existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.csv está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_n2x_55q_gdc} |
| [Como minimizar a duração da janela de sucesso na solicitação de redefinição de senha \[Atualizado na Central de segurança 1.3\]](X3WAAp61zo18YthLiENQpw "A propriedade password_reset.request.success_window controla o número de minutos que um usuário deve esperar para redefinir ou mudar sua senha depois redefinir a senha com êxito. O usuário será bloqueado para redefinir a senha novamente pela duração especificada.") | * Nova descrição resumida: Minimizar a duração da janela de sucesso de solicitação de redefinição de senha * Descrição resumida antiga: Janela de sucesso de solicitação de redefinição de senha {#updated-hardening-settings__ul_o1h_gvq_gdc} |
| [Como impor a segurança estrita de solicitações SOAP \[Atualizado na Central de segurança 1.3\]](brV2wsFFJ9Ul64f8EEXD5Q "Use a propriedade glide.soap.strict_security para impor a segurança do serviço da Web.") | * Nova descrição resumida: Aplicar segurança estrita para solicitação SOAP * Descrição resumida antiga: Segurança estrita para solicitação SOAP {#updated-hardening-settings__ul_mb4_nvq_gdc} |
| [Exigência de autorização para solicitações SOAP \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](5X2jhGCtnyPrAdjPZbOWdA "Use a propriedade glide.basicauth.required.soap para designar se as solicitações SOAP recebidas devem exigir autorização básica.") | * Nova descrição resumida: Exigir autorização para solicitações SOAP * Descrição resumida antiga: Autorização de solicitação SOAP * Nova descrição: a propriedade glide.basicauth.required.soap do Glide controla a existência de necessidade de autenticação para a realização de uma solicitação SOAP a uma instância. Se glide.basicauth.required.soap não estiver definido com o valor verdadeiro recomendado, a autenticação será desativada para solicitações SOAP na instância. Ele permite acesso não autenticado a operações de nível de administrador ou de manutenção, negando assim os controles de segurança dentro da instância. * Descrição antiga: a propriedade glide glide.basicauth.required.soap controla se a autenticação é necessária para fazer uma solicitação SOAP para uma instância. Se glide.basicauth.required.soap não estiver definido com o valor verdadeiro recomendado, a autenticação será desativada para solicitações SOAP na instância. Ele permite acesso não autenticado a operações de nível de administrador ou de manutenção, negando assim todos os controles de segurança dentro da instância. * Nova correção: confira se a propriedade glide.basicauth.required.soap existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.soap está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_elm_wwq_gdc} |
|   | * Nova descrição resumida: Exigir validação de entidade XMLdoc2 com expansão de entidade allowlistDisable * Descrição resumida antiga: Validação de entidade XMLdoc2 com expansão de entidade allowlistDisable {#updated-hardening-settings__ul_a2y_5xq_gdc} |
|   | * Nova descrição resumida: como aplicar separação de domínios em campos de referência com pontos (aplicabilidade do plug-in: separação de domínios) * Descrição resumida antiga: Aplicar separação de domínios * Nova descrição: esta propriedade controla se as consultas de junção receberão, ou não, condições separadas por domínio, para garantir que a funcionalidade de separação de domínios seja aplicada aos campos de referência com pontos. Se glide.sys.domain.include_domain_condition_on_join não estiver definido com o valor recomendado de verdadeiro em uma instância usando separação de domínios, poderão ser divulgadas informações confidenciais que não devem ser compartilhadas com um domínio específico. * Descrição antiga: esta propriedade controla se as consultas de junção receberão, ou não, condições separadas por domínio, para garantir que a funcionalidade de separação de domínios seja aplicada aos campos de referência com pontos. Se glide.sys.domain.include_domain_condition_on_join não estiver definido com o valor verdadeiro recomendado, informações sensíveis que não devem ser compartilhadas com um domínio específico poderão ser divulgadas. * Nova correção: conferir se a propriedade glide.sys.domain.include_domain_condition_on_join está mesmo definida como verdadeira quando o plug-in de separação de domínios estiver ativo. * Correção antiga: confira se a propriedade glide.sys.domain.include_domain_condition_on_join está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_wzj_zxq_gdc} |
| [Como restringir solicitações JSONP a URLs confiáveis \[Atualizado na Central de segurança 1.3\]](vs0wXr_wh5n8KoEp70Dvcw "Especifique URLs confiáveis para o serviço AngularJS $http para permitir ou rejeitar solicitações JSONP.") | * Nova descrição resumida: Restringir solicitações JSONP a URLs confiáveis * Descrição resumida antiga: Lista de inclusões de solicitação JSONP * Nova descrição: esta propriedade especifica URLs confiáveis para o serviço angularJS $http para permitir/recusar solicitações JSONP. A propriedade é necessária por representar uma mudança potencialmente interruptiva aos clientes, de modo que precisem de uma maneira de adicionar seus URLs confiáveis. Se angular.jsonp.inclusion_list.enabled não estiver definido com o valor "verdadeiro" recomendado, as solicitações JSONP serão permitidas para qualquer URL. * Descrição antiga: esta propriedade especifica URLs confiáveis para o serviço angularJS $http para permitir/recusar solicitações JSONP. A propriedade é necessária por representar uma mudança potencialmente interruptiva aos clientes, de modo que precisem de uma maneira de adicionar seus URLs confiáveis. Se angular.jsonp.inclusion_list.enabled não estiver definido com o valor verdadeiro recomendado, as solicitações JSONP serão permitidas para qualquer URL. {#updated-hardening-settings__ul_xfv_syq_gdc} |
| [Como minimizar o máximo de SMS de redefinição de senha por dia \[Atualizado na Central de segurança 1.3\]](E30Udc4viwhvRowqpJIpDg "Gerencie o número máximo de códigos SMS que o usuário pode enviar para verificação por dia.") | * Nova descrição resumida: Minimizar número máximo de SMS de redefinição de senha por dia * Descrição resumida antiga: Número máximo de SMS de redefinição de senha por dia {#updated-hardening-settings__ul_fxh_v1r_gdc} |
| [Como maximizar a duração do atraso de verificação da redefinição de senha \[Atualizado na Central de segurança 1.3\]](T6uxS6qd0W1NOPMJ6HvV8Q "Configure o atraso, em milissegundos, que um usuário deve esperar antes de enviar uma nova solicitação de redefinição de senha.") | * Nova descrição resumida: Maximizar a duração do atraso na verificação da redefinição de senha * Descrição resumida antiga: Atraso na verificação da redefinição de senha * Nova descrição: se password_reset.verification.delay não estiver definido com o valor recomendado de 1000 ou mais, o login ficará mais suscetível a ataques de força bruta. Essa quantidade de milissegundos de atraso limita a capacidade de um agente mal-intencionado tentar adivinhar a identificação dos usuários ou os detalhes de verificação usando ferramentas de automação ("bots"). * Descrição antiga: se password_reset.verification.delay não estiver definido com o valor recomendado de 1000 ou mais, o login ficará mais suscetível a ataques de força bruta. Essa quantidade de milissegundos de atraso limita a capacidade de um hacker tentar adivinhar a identificação dos usuários ou os detalhes de verificação usando ferramentas de automação ("bots"). {#updated-hardening-settings__ul_cx4_x1r_gdc} |
| [Exigir autorização da REST API do agente de dados \[Atualizado na Central de segurança 1.3\]](j0l431DBSbfUwpq2OatvnA "Use a propriedade glide.basicauth.required.databrokerrestapiprocessor para exigir autorização básica para todas as solicitações de entrada da REST API do agente de dados.") | * Nova descrição resumida: Exigir autorização para REST API do Data Broker * Descrição resumida antiga: Autorização da REST API do Data Broker * Nova descrição: se glide.basicauth.required.databrokerrestapiprocessor não estiver definido com o valor recomendado de verdadeiro, a autorização básica não será necessária para todas as solicitações de entrada da API REST do agente de dados. Isso pode levar à divulgação de informações não autenticadas da instância. * Descrição antiga: a partir da versão Utah, se glide.basicauth.required.databrokerrestapiprocessor não estiver definido com o valor "verdadeiro" recomendado, a autorização básica não será necessária para todas as solicitações de entrada da API REST do Data Broker. Isso pode levar à divulgação de informações não autenticadas da instância. * Nova correção: confira se a propriedade glide.basicauth.required.databrokerrestapiprocessor existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.databrokerrestapiprocessor está mesmo definida como verdadeira em instâncias que estejam executando a versão Utah e posterior. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_i5q_hbr_gdc} |
| [Exigir autorização para solicitações JSONv2 \[Atualizado na Central de segurança 1.3\]](OigIcIonrgAlQ1ZlUyaD6w "Use a propriedade glide.basicauth.required.jsonv2 para designar se as solicitações de JSONv2 recebidas devem exigir autorização básica.") | * Nova descrição resumida: Exigir autorização para solicitação JSONv2 * Descrição resumida antiga: Autorização de solicitação JSONv2 * Nova correção: confira se a propriedade glide.basicauth.required.jsonv2 existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.jsonv2 está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_vbr_tbr_gdc} |
| [Desabilitar marcadores JavaScript no HTML incorporado \[Atualizado na Central de segurança 1.3\]](3iRGGS9STqlrMk0FA5541A "Use a propriedade glide.ui.security.codetag.allow_script para desabilitar o suporte para incorporação de código HTML JavaScript criado usando o marcador [code].") | * Nova descrição resumida: Desativar tags JavaScript em HTML integrado * Descrição resumida antiga: Permitir tags Javascript em HTML integrado * Nova correção: confira se a propriedade glide.ui.security.codetag.allow_script existe mesmo na tabela sys_properties e está definida como falsa. * Correção antiga: confira se a propriedade glide.ui.security.codetag.allow_script está mesmo definida como falsa. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_pyd_2cr_gdc} |
| [Habilitar o plug-in Security Jump Start (regras de ACL) \[Atualizado na Central de segurança 1.3\]](IeMvigjKWszap0bCvilXyw "Ative o plug-in Security Jump Start (regras de ACL) (com.snc.system_securitycom.snc.system_security) para criar várias ACLs importantes que validam os Controles de acesso em algumas das principais tabelas do sistema na Now Platform.") | * Nova descrição resumida: ativar o plug-in de início rápido de segurança (Regras ACL) * Descrição resumida antiga: Habilitar plug-in de início rápido de segurança (Regras ACL) {#updated-hardening-settings__ul_jtk_4cr_gdc} |
| [Definição de usuário convidado para solicitações SOAP \[Atualizado na Central de segurança 1.3 e 2.0\]](JZ26Sj6dr8GfFbmB7ox8Ng "Configure esta propriedade para controlar o nível de acesso de solicitações SOAP não autenticadas.") | * Nova descrição resumida: Definir usuário convidado para solicitações SOAP * Descrição resumida antiga: Usuário convidado para solicitações SOAP {#updated-hardening-settings__ul_gg1_5cr_gdc} |
| [Habilitação da área restrita de script \[Atualizado na Central de segurança 1.3\]](0Jltj97pSfMsqaCH2LYKpQ "Use a propriedade glide.script.use.sandbox para habilitar a área restrita de script.") | * Nova descrição resumida: Aplicar a área restrita de scripts gerados pelo cliente * Descrição resumida antiga: Sandbox de scripts gerados pelo cliente {#updated-hardening-settings__ul_tyv_xcr_gdc} |
|   | * Nova descrição resumida: Restringir entidades externas de XML * Descrição resumida antiga: Lista de permissão de URL de validação de entidade XML {#updated-hardening-settings__ul_otj_cdr_gdc} |
| [Habilitação de ACLs para controlar detalhes de perfis dinâmicos \[Atualizado na Central de segurança 1.3\]](IckFObd3XRcmN5Bo_ZpFYQ "Use a propriedade glide.live_profile.details para designar se um usuário pode exibir todos os campos de detalhes, como nome da empresa e números de telefone, em um perfil dinâmico.") | * Nova descrição resumida: ativar ACLs para controlar detalhes de perfis em tempo real * Descrição antiga resumida: ativar ACLs para controlar detalhes de perfis em tempo real {#updated-hardening-settings__ul_jg3_jdr_gdc} |
| [Restrição do acesso a entradas de diários personalizados \[Atualizado na Central de segurança 1.3 e removido da Central de segurança 2.0\]](kNRu1_1S_gXrb7gwu51DGA "Use a propriedade glide.live_feed.custom_journal.acl_check_enabled para respeitar as ACLs em campos de diários personalizados.") | * Nova descrição resumida: Restringir o acesso a entradas de registro personalizadas * Descrição resumida antiga: Entradas de registro personalizadas seguras * Nova descrição: se glide.live_feed.custom_journal.acl_check_enabled não estiver definido com o valor verdadeiro recomendado, todos os usuários conseguirão ver todas as entradas do diário no recurso de feed de tempo real. Definir a propriedade como verdadeira respeitará as ACLs em campos de diário personalizados, e isso é bastante útil. * Descrição antiga: se glide.live_feed.custom_journal.acl_check_enabled não estiver definido com o valor verdadeiro recomendado, todos os usuários conseguirão ver todas as entradas do diário. Definir a propriedade como verdadeira respeitará as ACLs em campos de diário personalizados, e isso é bastante útil. {#updated-hardening-settings__ul_e4q_mdr_gdc} |
| [Definição da vida útil da OTP para redefinição de senha como 12 horas ou menos \[Atualizado na Central de segurança 2.0\]](izmiAWlfYR4IG2KNdz3rhg "Controle a duração do link no e-mail de redefinição de senha.") | * Nova descrição: esta propriedade glide.pwd_reset.onetime.token.validity permite que o link no e-mail de redefinição de senha expire após uma quantidade de horas determinada nessa glide.pwd_reset.onetime.token.validity property. O período de validade do token de redefinição de senha deverá ser o mais breve possível, conforme a experiência normal do usuário. A configuração de um longo período de validade para o token de redefinição de senha pode ajudar agentes mal-intencionados a obter o controle a conta. * Descrição antiga: esta propriedade de glide.pwd_reset.onetime.token.validity permite que o link no e-mail de redefinição de senha expire após uma quantidade de horas determinada nessa propriedade de glide.pwd_reset.onetime.token.validity. O período de validade do token de redefinição de senha deverá ser o mais breve possível, conforme a experiência normal do usuário. Ter um longo tempo de validade para o token de redefinição de senha pode ajudar os hackers a executar o controle da conta. {#updated-hardening-settings__ul_gds_xdr_gdc} |
| [Restringir o acesso de leitura de desenvolvedores delegados \[Atualizado na Central de segurança 1.3\]](_qPaN~iWu~IXrCqeqmgbIA "Se com.glide.dd_allow_global_access_tables não contiver o valor recomendado de wf_activity, wf_activity_definition, wf_workflow, wf_workflow_version, sp_portal, sp_widget e sp_page, essas tabelas poderão ser lidas por um desenvolvedor delegado. Isso pode oferecer ao desenvolvedor delegado acesso de leitura a informações confidenciais.") | * Nova descrição resumida: Restringir o acesso de leitura de desenvolvedores delegados * Descrição resumida antiga: Lista de permissões de acesso de leitura para desenvolvedores delegados {#updated-hardening-settings__ul_i4d_p2r_gdc} |
|   | * Nova descrição resumida: Definir endereços IP internos da ServiceNow permitidos * Descrição resumida antiga: Lista de permissões de acesso a endereços IP {#updated-hardening-settings__ul_kpb_r2r_gdc} |
| [Validação do tipo de conteúdo SOAP \[Atualizado na Central de segurança 1.3\]](jQU8pkN5We~jV0cWHkUutQ "Use a propriedade glide.soap.require_content_type_xml para habilitar a validação de um tipo de conteúdo como texto/xml e proteger contra solicitações SOAP inválidas.") | * Nova descrição resumida: Validar tipo de conteúdo SOAP * Descrição resumida antiga: Verificação de tipo de conteúdo SOAP * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_zsj_3fr_gdc} |
| [Exigir autorização para solicitações do Excel \[Atualizado na Central de segurança 1.3\]](ubxHjsE9qJZqCqUiafOZ_w "Use a propriedade glide.basicauth.required.excel para designar se as solicitações de Excel recebidas devem exigir autenticação básica.") | * Nova descrição resumida: Exigir autorização para solicitações do Excel * Descrição resumida antiga: Autorização de solicitação do Excel * Nova correção: confira se a propriedade glide.basicauth.required.excel existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.excel está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_tx2_mfr_gdc} |
|   | * Nova descrição resumida: Exigir autorização para solicitações de API * Descrição resumida antiga: Autorização de solicitação de API * Nova correção: confira se a propriedade glide.basicauth.required.api existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.api está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_kp3_f3r_gdc} |
| [Minimização do limite de expansão da entidade para o script GlideXMLUtil \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](CDvgXRaU_VhWzaBpFxSNcA "Use a propriedade glide.xmlutil.max_entity_expansion para alterar o limite máximo de expansão da entidade para um número menor.") | * Nova descrição resumida: Minimizar o limite de expansão da entidade * Descrição resumida antiga: Definindo limite de expansão da entidade {#updated-hardening-settings__ul_mvf_t3r_gdc} |
| [Notificar usuários durante o processo de redefinição/mudança de senha \[Removido da Central de segurança 1.5\]](TD7mAhvWbAOyO3WmXbtT_w "Use essa propriedade para permitir que os usuários finais redefinam ou mudem senhas usando um processo de autoatendimento.") | * Nova descrição resumida: Notificar usuários durante o processo de redefinição/mudança de senha * Descrição resumida antiga: Processo de notificação de redefinição/mudança de senha * Nova correção: confira se o processo de redefinição de senha realmente notifique os usuários sobre a mudança ou a redefinição da senha. * Correção antiga: confira se o processo de redefinição de senha realmente notifique os usuários sobre a mudança ou a redefinição da senha. {#updated-hardening-settings__ul_vjw_v3r_gdc} |
| [Desabilitar o comportamento do AngularJS legado \[Atualizado na Central de segurança 1.3\]](wPQnBcFiflgGz4n8LaAYdA "Use a propriedade glide.angular.legacy para se proteger contra possíveis riscos de segurança decorrentes de ataques a vulnerabilidades descobertas em versões desatualizadas da biblioteca do AngularJS.") | * Nova descrição resumida: Desativar comportamento do AngularJS legado * Descrição resumida antiga: Comportamento do AngularJS legado {#updated-hardening-settings__ul_oyq_bjr_gdc} |
| [Como maximizar a duração do tempo limite de desbloqueio para logins com falha \[Atualizado na Central de segurança 1.3\]](5NNCMbuCIr3q0CD~oV8R9Q "Há duas ações de script disponíveis que permitem a um administrador de site gerenciar o número de vezes que um usuário pode fornecer uma senha incorreta antes de ser bloqueado em Now Platform. Você pode habilitar qualquer uma dessas ações de script para gerenciar tentativas de login sem êxito.") | * Nova descrição resumida: Maximizar a duração do tempo limite de desbloqueio de login com falha * Descrição resumida antiga: Gerenciar o tempo limite de desbloqueio após login com falha {#updated-hardening-settings__ul_yhx_fjr_gdc} |
|   | * Nova descrição resumida: Habilitar sinalizador de cookie somente HTTP * Descrição resumida antiga: Sinalizador de cookie somente HTTP * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_jjj_jjr_gdc} |
| [Como habilitar ACLs da aplicação de administrador com escopo \[Atualizado na Central de segurança 1.3\]](utOQ1YhsCPLhg~VPFA8JgQ "O glide.security.scoped_administration.honor_global_acl determina se um app de administração de aplicações pode herdar regras de ACL (access control list, lista de controle de acesso) global.") | * Nova descrição resumida: Ativar ACLs da aplicação de administrador com escopo * Descrição resumida antiga: Administrar ACLs da aplicação de administrador com escopo * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_tqc_mjr_gdc} |
| [Habilitação do UserCookie versão 3.1 \[Atualizado na Central de segurança 2.0\]](ABnydrNZSKvNyhqdzhX_eA "Gerencie a versão do UserCookie que está habilitada em sua instância para proteger o armazenamento da chave secreta no código-fonte.") | * Nova descrição: o UserCookie v3 é gerado somente quando a propriedade glide.ui.secure.cookies.use_kmf está desativada. O UserCookie v3 não é seguro, porque armazena a chave secreta de HMAC em código seguro e idêntico para todos os clientes. Isso pode permitir que agentes mal-intencionados usem essa chave secreta para tentar sequestrar sessões de usuários. * Descrição antiga: o UserCookie v3 é gerado somente quando a propriedade glide.ui.secure.cookies.use_kmf está desativada. O UserCookie v3 não é seguro, porque armazena a chave secreta de HMAC em código seguro e idêntico para todos os clientes. Isso pode permitir que hackers usem essa chave secreta para tentar sequestrar sessões de usuários. {#updated-hardening-settings__ul_iw4_qjr_gdc} |
|   | * Nova descrição resumida: Exigir autorização para solicitações de XML * Descrição resumida antiga: Autorização de solicitação de XML * Nova correção: confira se a propriedade glide.basicauth.required.xml existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.xml está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_lq5_fkr_gdc} |
|   | * Nova descrição resumida: Como minimizar a duração de expiração do link de registro de usuário externo * Descrição resumida antiga: Expiração do link de registro de usuário externo {#updated-hardening-settings__ul_k2m_qkr_gdc} |
| [Como converter imagens de e-mails recebidos em anexos \[Atualizado na Central de segurança 1.3 e removido na 1.5\]](mUibBvlqaoAoi2CbOLwkRw "Use a propriedade glide.email.inbound.convert_html_inline_attachment_references para especificar se o e-mail de entrada deve ser convertido em HTML para que as imagens do e-mail apareçam na visualização do corpo do HTML.") | * Nova descrição resumida: Converter imagens de e-mails de entrada em anexos * Descrição resumida antiga: Converter HTML de e-mail de entrada {#updated-hardening-settings__ul_p4g_tkr_gdc} |
| [Como reduzir a quantidade de destinatários SMTP \[Atualizado na Central de segurança 1.3\]](mVvaFuhMgsXy1Kp_cR3Msg "O glide.email.smtp.max_recipients especifica o número máximo de destinatários que a instância pode listar na linha Para: para uma única notificação por e-mail.") | * Nova descrição resumida: Minimizar a quantidade de destinatários SMTP * Descrição resumida antiga: Máximo de destinatários SMTP {#updated-hardening-settings__ul_gfj_vlr_gdc} |
|   | * Nova descrição resumida: habilitar versão atualizada do plugin Multi SSO (aplicabilidade do plugin: single sign-on de diversos provedores) * Descrição resumida antiga: Versão atualizada do plug-in MultiSSO está ativada * Nova pontuação de CVSS: 7,1 * Pontuação de CVSS antiga: 5 {#updated-hardening-settings__ul_amq_lmr_gdc} |
| [Desabilitação da execução de consultas brutas no banco de dados \[Atualizado na Central de segurança 1.3 e removido da Central de segurança 2.0\]](sj_ZSSkV1wsAxy5Lw5icRg "Controle se um usuário pode executar consultas SQL brutas no banco de dados.") | * Nova descrição resumida: Desabilitar execução de consulta ao banco de dados brutos * Descrição resumida antiga: Requisitos de controle de acesso em nível de operação * Nova descrição: esta propriedade permite que um usuário execute consultas SQL brutas no banco de dados, o que pode fornecer acesso a tabelas e dados fora das restrições do GlideRecord. Se glide.db.allow_unsafe_dbi_execute_sql não estiver definido com o valor falso recomendado, isso possibilitará a chamada de dbi.executeStatement() em um Glide Scriptable. * Descrição antiga: esta propriedade permite que um usuário execute consultas SQL brutas no banco de dados, o que pode fornecer acesso a tabelas e dados fora das restrições do GlideRecord. Se glide.db.allow_unsafe_dbi_execute_sql não estiver definido com o valor falso recomendado, isso possibilitará a chamada de dbi.executeStatement() em um Glide Scriptable. {#updated-hardening-settings__ul_yyc_jnr_gdc} |
| [Como fazer escapes de marcação XML \[Atualizado na Central de segurança 1.3\]](F7Mm1_3giezIUGtyzcz2Lw "Use a propriedade glide.ui.escape_text para forçar o escape de valores XML no nível do analisador antes de transmiti-los ao navegador do cliente.") | * Nova descrição resumida: Escapar marcação XML * Descrição resumida antiga: Escapar XML * Nova correção: confira se a propriedade glide.ui.escape_text existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.ui.escape_text está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_udp_fpr_gdc} |
| [Exigir autorização para solicitações de RSS \[Atualizado na Central de segurança 1.3\]](8z~cxU2JONNfMb5l6IutmA "Use a propriedade glide.basicauth.required.rss para designar se as solicitações de RSS recebidas devem exigir autenticação básica.") | * Nova descrição resumida: Exigir autorização para solicitações de RSS * Descrição resumida antiga: Autorização de solicitação de RSS * Nova correção: confira se a propriedade glide.basicauth.required.rss existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.rss está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_t3z_mpr_gdc} |
| [Como minimizar o tamanho permitido do anexo \[Atualizado na Central de segurança 1.3\]](DWYbY8K4pUo6TZXnrvEccA "Configure a propriedade com.glide.attachment.max_size para controlar o tamanho máximo permitido (em megabytes) para um anexo carregado.") | * Nova descrição resumida: tamanho mínimo permitido de anexo * Descrição resumida antiga: tamanho máximo permitido de anexo {#updated-hardening-settings__ul_e2s_xpr_gdc} |
| [Imposição de links relativos \[Atualizado na Central de segurança 1.3 e 1.5\]](5uFRrKgYC0qEJSE8_s9A1g "Use a propriedade glide.cms.catalog_uri_relative para impor links relativos por meio do parâmetro de URI em /ess/catalog.do.") | * Nova descrição: a propriedade glide.cms.catalog_uri_relative impõe links relativos do parâmetro URI em /ess/catalog.do. Se glide.cms.catalog_uri_relative não estiver definida com o valor True recomendado, a URL não será limpa com a função enforceRelativeURL(url). URLs absolutos podem representar um risco de segurança quando usados como parte de um parâmetro ou valor de campo, redirecionando assim a página de origem para um site controlado por um adversário. * Descrição antiga: use a propriedade glide.cms.catalog_uri_relative para aplicar links relativos a partir do parâmetro URI em /ess/catalog.do. Se glide.cms.catalog_uri_relative não estiver definido como valor verdadeiro recomendado, o URL poderá não ser limpo com a função forceRelativeURL(url). {#updated-hardening-settings__ul_g2l_fqr_gdc} |
| [Como ativar as notificações de código por SMS para inscrições e verificações \[Atualizado na Central de segurança 1.3\]](7GlwdSI7Bss6wQTIHoEHMw "A propriedade password_reset.sms.use_notify controla o uso de notificações de código por SMS para redefinição de senha.") | * Nova descrição resumida: Ativar notificação de código por SMS para inscrição e verificação * Descrição resumida antiga: Notificação de código por SMS para inscrição e verificação {#updated-hardening-settings__ul_hkl_xqr_gdc} |
| [Valor do cabeçalho HTTP de controle de cache \[Atualizado na Central de segurança 1.3 e removido da Central de segurança 1.5\]](rc2eiEEygXCH5PXdSq4DgA "Use a propriedade glide.http.cache_control para definir o valor padrão de controle de cache nos cabeçalhos de resposta HTTP que a Now Platform envia ao solicitar dados de conteúdo estático para uma página. Exemplos de conteúdo estático incluem imagens, CSS e JavaScript renderizados de dentro para uma página.") | * Nova descrição resumida: Valor do cabeçalho HTTP de controle de cache * Descrição resumida antiga: Valor do cabeçalho HTTP de controle de cache * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_s42_zqr_gdc} |
| [Negação de acesso interno a funções externas explícitas \[Atualizado na Central de segurança 1.3 e 1.5\]](hIkLYboEyCbtsPm_tO1ACw "Várias propriedades juntas compõem a configuração para a configuração de proteção habilitar lista de proibições internas de funções explícitas. A propriedade glide.security.explicit_roles.enable_internal_user_blacklist evita que usuários externos sejam atribuídos à função snc_internal e permite que a propriedade glide.security.explicit_roles.internal_user_blacklist atribua a função snc_external.") | * Nova descrição resumida: negar acesso interno a funções externas explícitas * Descrição antiga resumida: ativar a lista de recusa interna de funções externas * Novo nome da configuração técnica: glide.security.explicit_roles.enable_internal_user_blacklist,glide.security.explicit_roles.internal_user_blacklist * Antigo nome da configuração técnica: glide.security.explicit_roles.enable_internal_user_blacklist * Nova descrição: isso evita que usuários externos sejam atribuídos à função snc_internal. Se glide.security.explicit_roles.enable_internal_user_blacklist não estiver definido com o valor verdadeiro recomendado e a propriedade glide.security.explicit_roles.internal_user_blacklist não estiver definida para uma lista de classes de usuário não confiáveis, as funções especificadas poderão ser atribuídas à função snc_internal em vez da função snc_external. Se a lista estiver vazia, todos os usuários receberão a função snc_internal por padrão. A propriedade deve conter pelo menos as funções padrão csm_consumer_user, customer_contact. A configuração incorreta dessas propriedades aumenta o risco de uma conta de usuário externo obter acesso a informações internas. * Descrição antiga: esta propriedade evita que usuários externos sejam atribuídos à função snc_internal. Se glide.security.explicit_roles.enable_internal_user_blacklist estiver definido como o valor verdadeiro recomendado, ele ativará a glide.security.explicit_roles.internal_user_blacklist property, o que permitirá a atribuição da função snc_external. Se o valor estiver definido como falso, a propriedade glide.security.explicit_roles.internal_user_blacklist será desativada. * Nova correção: confira se a propriedade glide.security.explicit_roles.enable_internal_user_blacklist está mesmo definida como verdadeira e se a propriedade glide.security.explicit_roles.internal_user_blacklist inclui mesmo os itens perigosos csm_consumer_user, customer_contact. * Correção antiga: confira se a propriedade glide.security.explicit_roles.enable_internal_user_blacklist está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_ktn_grr_gdc} |
| [Minimizar o tempo de vida do verificador único fora de banda \[Atualizado na Central de segurança 1.3\]](aFgc563T0E8lc~DYiX4Wiw "Gerencie a duração dos verificadores fora de banda.") | * Nova descrição resumida: Minimizar a duração do tempo de vida do verificador único fora de banda * Descrição resumida antiga: Tempo de vida curto do verificador único fora de banda {#updated-hardening-settings__ul_nbq_15r_gdc} |
| [Exigência da autorização para solicitações de script \[Atualizado na Central de segurança 1.3\]](27k3tVI_NNX5WqMQZ96gkg "Use a propriedade glide.basicauth.required.scriptedprocessor para designar se as solicitações de script recebidas devem exigir autenticação básica.") | * Nova descrição resumida: exigir autorização para solicitações de script * Descrição antiga resumida: autorização de solicitação de script * Nova correção: confira se a propriedade glide.basicauth.required.scriptedprocessor existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.scriptedprocessor está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_jfx_c5r_gdc} |
| [Como limitar as sessões interativas simultâneas \[Atualizado na Central de segurança 1.3\]](pbk~SLQXx0YtG2_P4wxitg "Gerencie o número de sessões interativas em sua instância.") | * Nova descrição resumida: Limitar sessões interativas simultâneas * Descrição resumida antiga: Limite de sessões interativas simultâneas para autenticação do Glide * Nova descrição: esta propriedade deve ser usada com o plug-in Limitar sessões simultâneas (com.glide.limit.concurrent.sessions). Quando o plug-in está ativo, e a propriedade está definida como falsa, um usuário pode ter qualquer número de sessões interativas simultâneas em uma instância. Uma quantidade maior de sessões abertas significa que haverá maior possibilidade de ocorrer sequestro da sessão. * Descrição antiga: esta propriedade deve ser usada com o plug-in Limitar sessões simultâneas (com.glide.limit.concurrent.sessions). Quando o plug-in está ativo, e a propriedade está definida como falsa, um usuário pode ter qualquer número de sessões interativas simultâneas em uma instância. Uma quantidade maior de sessões abertas significa que haverá maior possibilidade de ocorrer sequestro da sessão. {#updated-hardening-settings__ul_aln_r5r_gdc} |
| [Proibição para que os usuários não aceitem um aviso para ignorar a validação de CSRF \[Atualizado na Central de segurança 1.3 e 1.5\]](gC8xqBhbzP0Vmlaj1zHhuw "Use a propriedade glide.security.csrf.strict.validation.mode para habilitar a validação estrita do token CSRF. Se o token CSRF não corresponder, impedirá o reenvio da solicitação.") | * Nova descrição resumida: Como aplicar validação estrita do token CSRF * Descrição resumida antiga: Validação estrita de CSRF * Nova descrição: esta propriedade ativa a validação estrita do token CSRF, o que impede a reutilização de tokens CSRF. Se glide.security.csrf.strict.validation.mode não estiver definido como o valor verdadeiro recomendado, os tokens CSRF poderão ser reutilizados, abrindo assim uma porta para ataques CSRF. * Descrição antiga: esta propriedade ativa a validação estrita do token CSRF, o que impede a reutilização de tokens CSRF. Se glide.security.csrf.strict.validation.mode não estiver definido como o valor verdadeiro recomendado, o token CSRF poderá ser reutilizado, abrindo assim uma porta para ataques CSRF. {#updated-hardening-settings__ul_axs_gvr_gdc} |
| [Como minimizar a duração do tempo limite da atividade da sessão \[Atualizado na Central de segurança 1.3\]](Eqm7zqXWL1JLUStnX6OPPg "Use a propriedade glide.ui.session_timeout para designar, em minutos, o valor do tempo limite da atividade.") | * Nova descrição antiga: Minimizar a duração do tempo limite da atividade da sessão * Descrição resumida antiga: Tempo limite de atividade da sessão {#updated-hardening-settings__ul_qtw_vyr_gdc} |
| [Como habilitar o Sanitizer de HTML \[Atualizado na Central de segurança 1.3\]](r5Mfahu0X45QxId3ciY~RQ "Use a propriedade glide.html.sanitize_all_fields para habilitar a inclusão de script HTMLSanitizer, que limpa a entrada de HTML, de acordo com os atributos das listas de exclusões e de inclusões configuradas em um script.") | * Nova descrição resumida: Habilitar limpeza de HTML * Descrição resumida antiga: Limpeza de HTML {#updated-hardening-settings__ul_hgy_yyr_gdc} |
| [Restrição do acesso ao script em segundo plano \[Atualizado na Central de segurança 1.3 e 2.0\]](EPNFKENxiYQ90nOWBVhIUA "Configure a propriedade glide.script_processor.admin para definir a função necessária para acessar o módulo de script em segundo plano.") | * Nova descrição: esta propriedade armazena a função necessária para acessar o módulo Script em segundo plano. Se glide.script_processor.admin não estiver definido como o valor de admin, security_admin ou maint, os usuários com uma função de privilégios inferiores poderão executar scripts em segundo plano na instância. Isso levará a um desvio completo do sistema de ACL, permitindo acesso total às tabelas. * Descrição antiga: esta propriedade armazena a função necessária para acessar o módulo Script em segundo plano. Se glide.script_processor.admin não estiver definido como o valor de administrador recomendado, qualquer usuário com uma função de privilégios inferiores poderá executar scripts em segundo plano na instância. Isso levará a um desvio completo do sistema de ACL, permitindo acesso total às tabelas * Nova correção: confira se a propriedade glide.script_processor.admin está mesmo definida para a função admin, security_admin ou maint. * Correção antiga: confira se a propriedade glide.script_processor.admin está mesmo definida para Admin. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_s15_1zr_gdc} |
| [Como desabilitar o código HTML integrado \[Atualizado na Central de segurança 1.3\]](zSR1nu1nR9J1nkFN4gqQsQ "Use a propriedade glide.ui.security.allow_codetag para desabilitar o suporte para incorporação de código HTML criado usando o marcador [code].") | * Nova descrição resumida: Desabilitar código HTML integrado * Descrição resumida antiga: Código HTML integrado {#updated-hardening-settings__ul_zrv_mbt_gdc} |
| [Como minimizar a duração do tempo limite absoluto da sessão \[Atualizado na Central de segurança 1.3\]](l1DWIi_TpHnoZZZkdSrpKg "Use a propriedade glide.ui.user_cookie.max_life_span_in_days para definir uma duração máxima para os cookies de usuários criados quando os usuários fazem login com a caixa de seleção Lembrar-me selecionada. Quando o cookie expirear, os usuários que tiverem selecionado a caixa de seleção Lembrar-me serão forçados a se reautenticar na instância.") | * Nova descrição antiga: Minimizar a duração do tempo limite absoluto da sessão * Descrição resumida antiga: Tempo limite absoluto da sessão {#updated-hardening-settings__ul_xd4_wbt_gdc} |
| [Exigir autenticação por padrão para inclusões de script de cliente chamável \[Atualizado na Central de segurança 1.3\]](FuJhUwLO67r~Fu0YbklMDg "Por padrão, as inclusões de script de cliente chamável que não definem explicitamente a visibilidade são públicas. Se necessário, adicione a propriedade glide.script.ccsi.ispublic para habilitar o controle de privacidade sobre todas as inclusões de script de cliente chamável acessadas por páginas públicas.") | * Nova descrição resumida: Exigir autenticação por padrão para inclusões de script de cliente chamável * Descrição resumida antiga: Privacidade em inclusões de script de cliente chamável {#updated-hardening-settings__ul_l4h_2ct_gdc} |
| [Restrição do acesso à API com script GlideSystemUserSession \[Atualizado na Central de segurança 1.3 e 2.0\]](EGpWLtbvkx2bgK7LPiYWcA "A API com script cliente chamável GlideSystemUserSessionSandbox expõe os métodos addErrorMessageNoSanitization e addInfoMessageNoSanitization de GlideSystemUserSession para a área restrita de JavaScript. Isso permite que todos os usuários chamem este método por meio de script.") | * Nova descrição resumida: restringir acesso à API de script GlideSystemUserSession * Descrição antiga resumida: acesso à API de script GlideSystemUserSession {#updated-hardening-settings__ul_wq4_lct_gdc} |
| [Impor a limpeza de HTML \[Atualizado na Central de segurança 1.3\]](mjd5TrOo8O~3DsyHv8uykQ "Use a propriedade com.glide.security.check_unsanitized_html para impor o comportamento de limpeza dos campos translated_html globalmente para atribuições de campo.") | * Nova descrição resumida: Aplicar limpeza de HTML * Descrição resumida antiga: Verificar HTML não limpo * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_gm4_bdt_gdc} |
| [Como minimizar a duração do tempo limite absoluto da sessão \[Atualizado na Central de segurança 1.3\]](l1DWIi_TpHnoZZZkdSrpKg "Use a propriedade glide.ui.user_cookie.max_life_span_in_days para definir uma duração máxima para os cookies de usuários criados quando os usuários fazem login com a caixa de seleção Lembrar-me selecionada. Quando o cookie expirear, os usuários que tiverem selecionado a caixa de seleção Lembrar-me serão forçados a se reautenticar na instância.") | * Nova descrição antiga: Minimizar a duração do tempo limite absoluto da sessão * Descrição resumida antiga: Tempo limite absoluto da sessão {#updated-hardening-settings__ul_jqd_hdt_gdc} |
| [Ativar a autenticação multifator baseada em função \[Atualizado na Central de segurança 1.3\]](vA3O_j91uVA~ZtgFLqQjVA "Use a propriedade glide.authenticate.multifactor para impor a MFA (multi-factor authentication, autenticação multifator) baseada em função para todos os usuários atribuídos a funções específicas.") | * Nova descrição resumida: Ativar autenticação multifator com base na função * Descrição resumida antiga: Autenticação multifator com base na função {#updated-hardening-settings__ul_asd_jdt_gdc} |
|   | * Nova descrição resumida: minimizar a duração da restrição SAML "notBefore" ou "notOnOrAfter" (aplicabilidade do plug-in: Single Sign-On de vários provedores) * Descrição resumida antiga: Restrição SAML "notBefore" ou "notOnOrAfter" * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_qmg_kdt_gdc} |
|   | * Nova descrição resumida: restringir domínios de e-mail para registro de usuário externo (aplicabilidade do plugin: registro de usuário externo) * Descrição resumida antiga: Lista de permissões de domínio de e-mail para registro de usuário externo * Nova correção: confira se a propriedade sn_ext_usr_reg.allowed_email_domains não está definida como um valor vazio. * Correção antiga: confira se a propriedade sn_ext_usr_reg.allowed_email_domains não está definida como um valor vazio. {#updated-hardening-settings__ul_ktq_tdt_gdc} |
| [Como maximizar a duração da janela de pausa de SMS de redefinição de senha \[Atualizado na Central de segurança 1.3\]](d2~cvBJlE04HVTsYQvl~Xg "Gerencie quantos minutos um usuário deve esperar antes de poder solicitar um novo código de redefinição de senha.") | * Nova descrição resumida: Maximizar a duração da janela de pausa de SMS de redefinição de senha * Descrição resumida antiga: Janela de pausa de SMS de redefinição de senha * Nova correção: certifique-se de que a propriedade password_reset.sms.pause_window esteja definida como 2 ou mais. * Correção antiga: confira se a propriedade password_reset.sms.pause_window está mesmo definida como 2. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_gpj_52t_gdc} |
| [Desabilitar conexões SSLv2/SSLv3 de saída \[Atualizado na Central de segurança 1.3\]](c2wxSqxmrQl_4acWI9Dakg "Use a propriedade glide.outbound.sslv3.disabled para forçar o MID Server a usar TLS ao fazer conexões de saída, como solicitações REST e SOAP. Normalmente, as conexões de saída de uma instância são forçadas a usar TLS em vez de SSL.") | * Nova descrição resumida: Desabilitar conexões SSLv2/SSLv3 de saída * Descrição resumida antiga: Desabilitar SSLv2/SSLv3 {#updated-hardening-settings__ul_t2x_cft_gdc} |
| [Exigir autorização para solicitações de descarregamento \[Atualizado na Central de segurança 1.3\]](7DgI0YQbM5O2eaHoco0gYg "Use a propriedade glide.basicauth.required.unl (useUnloadFormat) para designar se as solicitações de descarregamento recebidas devem exigir autenticação básica.") | * Nova descrição resumida: Exigir autorização para solicitações de descarregamento * Descrição resumida antiga: Autorização de solicitação de descarregamento * Nova correção: confira se a propriedade glide.basicauth.required.unl existe mesmo na tabela sys_properties e está definida como True. * Correção antiga: confira se a propriedade glide.basicauth.required.unl está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_kvl_fft_gdc} |
| [Ativar pontuação e filtragem de spam de e-mail \[Atualizado na Central de segurança 1.3\]](U2D3did8c7Yir6bSKYFKng "Instale o plug-in Email Filter (com.glide.email_filter) para instalar a filtragem de e-mail na instância. Esta filtragem identifica cabeçalhos existentes, o que permite que você decida o que fazer com o e-mail com base no cabeçalho associado. Como alternativa, defina com.glide.email_filter como false.") | * Nova descrição resumida: Habilitar pontuação e filtragem de spam de e-mail * Descrição resumida antiga: Pontuação e filtragem de spam de e-mail {#updated-hardening-settings__ul_a5m_5ft_gdc} |
| [Nome distinto inicial do LDAP não definido \[Atualizado na Central de segurança 1.3 e removido da Central de segurança 2.0\]](mP5YhsQHqoiqe2n1F1ARUw "Use esta propriedade para gerenciar o nome distinto de um registro do servidor LDAP.") | * Nova descrição resumida: Cancelar definição do nome diferenciado inicial do LDAP * Descrição resumida antiga: Nome diferenciado inicial do LDAP {#updated-hardening-settings__ul_p3v_wft_gdc} |
| [Habilitação do token anti-CSRF \[Novo na Central de segurança 1.3, atualizado na Central de segurança 1.5 e removido da Central de segurança 2.0\]](g16Yc1haxaE_uCg23i8vsw "Use a propriedade glide.security.use_csrf_token para garantir a utilização de um token seguro a fim de identificar e validar solicitações de entrada, que são usadas para impedir ataques.") | * Nova descrição resumida: Habilitar token anti-CSRF * Descrição resumida antiga: Token anti-CSRF {#updated-hardening-settings__ul_zwj_2gt_gdc} |
| [Exigir a verificação de ACL de AJAXGlideRecord \[Atualizado na Central de segurança 1.3\]](eyg6lQN1QoiAtoiTZZ7Glw "Use a propriedade glide.script.secure.ajaxgliderecord para executar a validação da regra de controle de acesso (ACL) quando registros do lado do servidor, como tabelas, forem acessados usando APIs GlideAjax em um script do cliente.") | * Nova descrição resumida: Exigir a verificação de ACL AJAXGlideRecord * Descrição resumida antiga: Habilitar a verificação de ACL AJAXGlideRecord {#updated-hardening-settings__ul_wjw_ggt_gdc} |
| [Registro de representação do usuário \[Atualizado na Central de segurança 1.3 e 2.0\]](Mj0jswn5hZi39p1uU_3beQ "Configure glide.sys.log_impersonation para controlar se os eventos de representação do usuário são registrados em log em sua instância.") | Script de regra: o script foi atualizado para melhorar a precisão da detecção. O script foi atualizado para melhorar a precisão da detecção. |
| [Proibição do download de arquivos infectados \[Atualizado na Central de segurança 1.5 e 2.0\]](sUB9XUmkCBXi1IrbreNGLg "Gerencie esta propriedade para controlar se os rastreamentos de pilha são exibidos na sua instância.") | Script de regra: o script foi atualizado para melhorar a precisão da detecção. |
|   | * Nova descrição resumida: ativar Captcha para registro de usuário externo (aplicabilidade do plugin: registro de usuário externo) * Descrição antiga resumida: ativar Captcha para registro de usuário externo {#updated-hardening-settings__ul_wc4_jht_gdc} |
| [Desativação de mensagens de erro de SQL \[Atualizado na Central de segurança 1.3 e 1.5\]](ZlrEOArp~6X6cHBCuvohbw "Use a propriedade glide.db.loguser para desabilitar a renderização de mensagens de erro de SQL em um navegador.") | * Nova descrição resumida: Desabilitar mensagens de erro SQL * Descrição resumida antiga: Desabilitando mensagens de erro SQL {#updated-hardening-settings__ul_r45_d3t_gdc} |
| [Como minimizar a duração da expiração da solicitação de redefinição de senha \[Atualizado na Central de segurança 1.3\]](1KMi~XGjHwR0rawHlzES8w "O password_reset.request.expiry denota o período de tempo em minutos durante o qual um usuário deve executar o processo de redefinição de senha.") | * Nova descrição resumida: Minimizar a duração da expiração da solicitação de redefinição de senha * Descrição resumida antiga: Expiração da solicitação de redefinição de senha * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_xyx_f3t_gdc} |
| [Tempo de bloqueio de controle para tentativas inválidas de redefinição de senha \[Atualizado na Central de segurança 1.3 e 2.0\]](tdYXuSjgOhMKkmxdjF~3cw "A propriedade password_reset.request.max_attempt_window controla o número de minutos que um usuário deve esperar para redefinir ou mudar a senha depois de exceder o número máximo de tentativas malsucedidas que é definido com a propriedade password_reset.request.max_attempt.") | * Nova descrição resumida: Minimizar a duração da janela de tentativas máximas de solicitação de redefinição de senha * Descrição resumida antiga: Janela de tentativas máximas de solicitação de redefinição de senha {#updated-hardening-settings__ul_r52_j3t_gdc} |
| [Restrição de tipos MIME para download \[Atualizado na Central de segurança 1.3 e 2.0\]](E4xoPHy29NF7QOWLTeG7WQ "A propriedade glide.ui.attachment.download_mime_types forçará a lista especificada de tipos de arquivos perigosos a ser baixada para o cliente e não exibida em linha no navegador.") | * Nova descrição resumida: Restringir tipos MIME para download * Descrição resumida antiga: Lista de proibição de tipos de MIME para download {#updated-hardening-settings__ul_hv4_n3t_gdc} |
| [Escapar fórmulas do Excel \[Atualizado na Central de segurança 1.3\]](_RjY~10yAleqv0sB6FhihA "Use a propriedade glide.export.escape_formulas para impedir a injeção do Excel, também conhecida como injeção de fórmula.") | * Nova descrição resumida: Escapar fórmulas do Excel * Descrição resumida antiga: Escapar fórmula do Excel {#updated-hardening-settings__ul_xyj_jkt_gdc} |
| [Ativar o plug-in de segurança contextual \[Atualizado na Central de segurança 1.3\]de](3d6iMvWiKvV~_a9A9jlNzA "Ativa o plug-in Contextual Security (com.glide.role_management) para habilitar a segurança contextual, que protege um registro/informações usando a funcionalidade de criação, leitura, gravação e exclusão.") | * Nova descrição resumida: Habilitar plug-in de segurança contextual * Descrição resumida antiga: Plug-in de segurança contextual {#updated-hardening-settings__ul_p3r_mkt_gdc} |
| [Como habilitar a recuperação de conta \[Atualizado na Central de segurança 1.3 e 1.5\]](ZW05Ub1Rt_uwsSU5xxC2zA "A propriedade glide.sso.acr.enabled controla o recurso de recuperação de conta.") | * Nova descrição resumida: ativar recuperação da conta (aplicabilidade do plug-in: single sign-on de diversos provedores) * Descrição resumida antiga: Recuperação de conta * Nova descrição: esta propriedade controla o recurso de recuperação da conta que vincula a capacidade de ignorar o Single Sign-on a administradores especificamente designados. Se glide.sso.acr.enabled não estiver definido com o valor verdadeiro recomendado, os logins interativos locais (baseados em nome de usuário ou senha) permanecerão ativados quando o Single Sign-on estiver ativado na instância. A eliminação de logins interativos locais reduz o potencial de acesso não autorizado à instância. * Descrição antiga: esta propriedade controla o recurso de recuperação de conta. Se glide.sso.acr.enabled não estiver definido com o valor verdadeiro recomendado, a recuperação de conta por meio do ID de usuário não será possível. * Nova pontuação de CVSS: 6,5 * Pontuação de CVSS antiga: 9,1 * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_jmw_tkt_gdc} |
| [Exigir autorização para solicitações de importação \[Atualizado na Central de segurança 1.3\]](mCywmH7_hlKJ5vu~eWpjdA "Use a propriedade glide.basicauth.required.importprocessor para designar se as solicitações de importação recebidas devem exigir autenticação básica.") | * Nova descrição resumida: Exigir autorização para solicitações de importação * Descrição resumida antiga: Autorização de solicitação de importação * Nova correção: confira se a propriedade glide.basicauth.required.importprocessor existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.importprocessor está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_th2_5mt_gdc} |
|   | * Nova descrição resumida: Habilitar plug-in de controle de acesso do SNC * Descrição resumida antiga: Plug-in de controle de acesso do SNC {#updated-hardening-settings__ul_jwg_jnt_gdc} |
| [Limitar sessões simultâneas em todos os nós \[Atualizado na Central de segurança 1.3\]](WuW17XQDxcHQnoz6_~z6lg "Use a propriedade glide.authenticate.limit.concurrent.sessions.across.all.nodes com o plug-in Limitar sessões simultâneas para gerenciar o número de sessões rastreadas em todos os nós.") | * Nova descrição resumida: Limitar sessões simultâneas em todos os nós * Descrição resumida antiga: Limite de sessões simultâneas para autenticação do Glide em todos os nós {#updated-hardening-settings__ul_dw3_nnt_gdc} |
| [Exigir autorizações para solicitações de saída de XML \[Atualizado na Central de segurança 1.3\]](zOCqgrSCnQnU39vApNnv2w "Configure esta propriedade para que a autorização básica seja necessária para todas as solicitações de entrada de XMLOutputProcessor.") | * Nova descrição resumida: Exigir autorização para solicitações de saída de XML * Descrição resumida antiga: Autorização de saída de XML * Nova correção: confira se a propriedade glide.basicauth.required.xmloutputprocessor existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.xmloutputprocessor está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_gvj_qnt_gdc} |
| [Scripts de escape no bloco de anotações \[Atualizado na Central de segurança 1.3\]](DOdu8tAahTX3JchyLTTRDA "Saiba como o bloco de anotações afeta a postura de segurança da sua instância e como gerenciá-lo para que scripts mal-intencionados não possam ser executados nele.") | * Nova descrição resumida: Escapar scripts no bloco de anotações * Descrição resumida antiga: Escapar no bloco de anotações * Nova descrição: o bloco de anotações oferece um jeito fácil de definir informações no servidor que possam ser acessadas no navegador. Um administrador pode criar scripts para qualquer coisa, inclusive dados arbitrários de registros arbitrários. Se glide.ui.escape_scratchpad não estiver definido com o valor verdadeiro recomendado, será possível executar scripts mal-intencionados, como uma vulnerabilidade de script entre sites. * Descrição antiga: o bloco de anotações oferece um jeito fácil de definir informações no servidor que possam ser acessadas no navegador. Um administrador pode criar scripts para qualquer coisa, inclusive dados arbitrários de registros arbitrários. Se glide.ui.escape_scratchpad não estiver definido com o valor verdadeiro recomendado, será possível executar scripts mal-intencionados, como uma vulnerabilidade de script entre sites. {#updated-hardening-settings__ul_rxd_j4t_gdc} |
| [Exigência de autorização para solicitações de WSDL \[Atualizado na Central de segurança 1.3 e 1.5\]](7QPoQbow1QzgagWJ_iIPoQ "Use a propriedade glide.basicauth.required.wsdl para designar se as solicitações de WSDL (Web Services Description Language) recebidas devem exigir a autenticação básica.") | * Nova descrição resumida: Exigir autorização para solicitação WSDL * Descrição resumida antiga: Autorização de solicitação de WSDL * Nova correção: confira se a propriedade glide.basicauth.required.wsdl existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.wsdl está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_wwd_54t_gdc} |
| [Exigir autorização para solicitações SCHEMA \[Atualizado na Central de segurança 1.3\]](eaEjwJDZ0qKz6igAGS3ZgA "Use a propriedade glide.basicauth.required.schema para exigir autorização básica para todas as solicitações do Processador Schema de tabela de entrada.") | * Nova descrição resumida: Exigir autorização para solicitações SCHEMA * Descrição resumida antiga: Autorização de solicitação SCHEMA * Nova correção: confira se a propriedade glide.basicauth.required.schema existe mesmo na tabela sys_properties e está definida como True.o * Correção antiga: confira se a propriedade glide.basicauth.required.schema está mesmo definida como True. * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_p42_z15_gdc} |
| [Restrição de tipos MIME para download \[Atualizado na Central de segurança 1.3 e 2.0\]](E4xoPHy29NF7QOWLTeG7WQ "A propriedade glide.ui.attachment.download_mime_types forçará a lista especificada de tipos de arquivos perigosos a ser baixada para o cliente e não exibida em linha no navegador.") | * Nova descrição resumida: Restringir tipos MIME para download * Descrição resumida antiga: Tipos MIME para download {#updated-hardening-settings__ul_snv_3b5_gdc} |
| [Desabilitação do agente de log para usuários de baixo privilégio na área restrita de script \[Atualizado na Central de segurança 1.3\]](q2jmaaB1SoxtWocnWFXlgw "Gerencie a capacidade do sistema Glide de registrar em log scripts que estão sendo executados no ambiente de área restrita.") | * Nova descrição resumida: Desativar o agente de log para usuários com baixo privilégio na área restrita do script * Descrição antiga resumida: Agente de log de segurança do Glide sem registro para a área restrita * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_lt3_2d5_gdc} |
| [Implementação do cabeçalho de segurança x-frame-options: SAMEORIGIN \[Atualizado na Central de segurança 1.3\]](WCYk3H6KXEweDlJJlzdOGg "Use a propriedade glide.set_x_frame_options para definir o cabeçalho de resposta X-Frame-Options como SAMEORIGIN para todas as páginas de IU.") | * Nova descrição resumida: Implementar o cabeçalho de segurança X-Frame-Options: SAMEORIGIN * Descrição resumida antiga: X-Frame-Options: SAMEORIGIN * Script de regra: o script foi atualizado para melhorar a precisão da detecção. {#updated-hardening-settings__ul_adf_125_gdc} |
| [Restrição do acesso ao monitoramento de desempenho \[Atualizado na Central de segurança 1.3\]](MFpJJuR9Mg4L6~cKZJxSTw "Use a propriedade glide.security.diag_txns_acl para controlar o acesso a stats.do, threads.do, thread_pool_stats e replication.do por meio de uma conexão não autenticada.") | * Nova descrição resumida: Restringir acesso ao monitoramento de desempenho * Descrição antiga resumida: ACL de monitoramento de desempenho {#updated-hardening-settings__ul_jfb_f25_gdc} |
| [Desativação de mensagens de erro SQL detalhadas do processador de importação \[Atualizado na Central de segurança 1.3\]](BIwE~lt34BWbXB545QXHMw "Configure esta propriedade para controlar se as mensagens de erro SQL detalhadas são exibidas.") | Script de regra: o script foi atualizado para melhorar a precisão da detecção. |
| [Como minimizar a duração da expiração do SMS de redefinição de senha \[Atualizado na Central de segurança 1.3\]](U1uIu5Cwe3NJ~CpkY4M96w "Controle o número de minutos restantes antes de o código SMS expirar.") | * Nova descrição resumida: Minimizar a duração da expiração do SMS de redefinição de senha * Descrição resumida antiga: Expiração do SMS de redefinição de senha {#updated-hardening-settings__ul_y2y_s25_gdc} |
| [Como desabilitar a criação de usuários a partir de e-mails recebidos \[Atualizado na Central de segurança 1.3\]](ru0BDBtgFxDbBpOhigh~aA "Use a propriedade glide.user.trusted_domain para especificar a lista separada por vírgulas de domínios confiáveis usados na criação de usuários de e-mails de entrada.") | * Nova descrição resumida: Desabilitar a criação de usuários a partir de e-mails de entrada * Descrição resumida antiga: Restringir e-mails por domínio * Nova descrição: um administrador pode definir uma propriedade de e-mail para criar usuários automaticamente a partir de e-mails recebidos. Se definir esta propriedade com o valor inseguro, a instância criará usuários automaticamente a partir do e-mail de entrada. Cada usuário criado terá a mesma senha padrão codificada, o que faz com que fique mais fácil ignorar a autenticação por força bruta. * Descrição antiga: um administrador pode definir uma propriedade de e-mail para criar usuários automaticamente a partir de e-mails recebidos. Se definir esta propriedade com o valor inseguro, a instância criará usuários automaticamente a partir do e-mail de entrada. Cada usuário criado terá a mesma senha padrão codificada, o que faz com que fique mais fácil ignorar a autenticação por força bruta. * Nova correção: confira se a propriedade glide.pop3readerjob.create_caller está mesmo definida como falsa. * Correção antiga: confira se a propriedade glide.pop3readerjob.create_caller está mesmo definida como falsa {#updated-hardening-settings__ul_z43_sg5_gdc} |
[ ]

{#updated-hardening-settings__table_g2z_bbt_bzb}

