---
sourceDocument: Segurança da plataforma Yokohama
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/pt-BR/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - pt-BR

ft:publication_title :

    - Segurança da plataforma Yokohama

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# Validação, limpeza e codificação

# Validação, limpeza e codificação {#ariaid-title1}

* Versão de lançamento: Yokohama
* 
* Atualizado 30 de jan. de 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 min. de leitura

Validação, limpeza e codificação de entrada de endereços para evitar vulnerabilidades como Script entre sites (XSS), injeção de SQL e outros ataques.
Este controle garante que a validação de entrada e a codificação de saída estejam em vigor e configuradas corretamente, como codificação ou escape de dados de saída. Esta categoria também inclui verificações de itens como desserialização de objetos, área restrita quando necessário e validação positiva por meio de listas de permissões.
* **[Restrição do acesso à API com script GlideSystemUserSession \[Atualizado na Central de segurança 1.3 e 2.0\]](EGpWLtbvkx2bgK7LPiYWcA)**   
  A API com script cliente chamável GlideSystemUserSessionSandbox expõe os métodos addErrorMessageNoSanitization e addInfoMessageNoSanitization de GlideSystemUserSession para a área restrita de JavaScript. Isso permite que todos os usuários chamem este método por meio de script.
* **[Desabilitar marcadores JavaScript no HTML incorporado \[Atualizado na Central de segurança 1.3\]](3iRGGS9STqlrMk0FA5541A)**   
  Use a propriedade glide.ui.security.codetag.allow_script para desabilitar o suporte para incorporação de código HTML JavaScript criado usando o marcador \[code\].
* **[Impor a limpeza de HTML \[Atualizado na Central de segurança 1.3\]](mjd5TrOo8O~3DsyHv8uykQ)**   
  Use a propriedade com.glide.security.check_unsanitized_html para impor o comportamento de limpeza dos campos translated_html globalmente para atribuições de campo.
* **[Habilitação da área restrita de script \[Atualizado na Central de segurança 1.3\]](0Jltj97pSfMsqaCH2LYKpQ)**   
  Use a propriedade glide.script.use.sandbox para habilitar a área restrita de script.
* **[Como converter imagens de e-mails recebidos em anexos \[Atualizado na Central de segurança 1.3 e removido na 1.5\]](mUibBvlqaoAoi2CbOLwkRw)**   
  Use a propriedade glide.email.inbound.convert_html_inline_attachment_references para especificar se o e-mail de entrada deve ser convertido em HTML para que as imagens do e-mail apareçam na visualização do corpo do HTML.
* **[Desabilitar AJAXEvaluate](https://servicenow-prod.fluidtopics.net/BJKiyXU8wzplEXcLD9fLnw)**   
  Use glide.script.allow.ajaxevaluate para proteger a API do sistema contra vulnerabilidades de execução de script do cliente por meio de chamadas AJAX.
* **[Como desativar a expansão de entidade no Analisador de fluxo de XMLDocument2 \[Atualizado na Central de segurança 1.5\]](K61abyxSbr1kV8MaQGY00w)**   
  Se as personalizações não exigirem expansão de entidade, use a propriedade glide.stax.allow_entity_resolution para desabilitar completamente a expansão de entidade externa. O XML conclui a análise, mas não inclui entidades internas ou externas.
* **[Desabilitação da URL de conteúdo externo \[Atualizado na Central de segurança 2.0\]](7V_ODB3GuZuHMa5KAChA3g)**   
  Gerencie como os metadados de link externo são usados em sua instância com o Bate-papo do Connect.
* **[Restrição de tipos MIME para download \[Atualizado na Central de segurança 1.3 e 2.0\]](E4xoPHy29NF7QOWLTeG7WQ)**   
  A propriedade glide.ui.attachment.download_mime_types forçará a lista especificada de tipos de arquivos perigosos a ser baixada para o cliente e não exibida em linha no navegador.
* **[Como desabilitar o código HTML integrado \[Atualizado na Central de segurança 1.3\]](zSR1nu1nR9J1nkFN4gqQsQ)**   
  Use a propriedade glide.ui.security.allow_codetag para desabilitar o suporte para incorporação de código HTML criado usando o marcador \[code\].
* **[Habilitação do limpador de HTML no Virtual Agent \[Atualizado na Central de segurança 1.3 e 1.5\]](qN1ZoHYyWJMjT7ye89teew)**   
  Use a propriedade com.glide.cs.html.sanitizer.enabled para habilitar o HTMLSanitizerService.
* **[Habilitar proteção de interpolação do JS Jelly](https://servicenow-prod.fluidtopics.net/NcD~jeFIVhaHT7Yvl2k71w)**   
  Use a propriedade glide.ui.jelly.js_interpolation.protect para garantir que qualquer JavaScript prestes a ser executado em uma página do Jelly esteja protegido contra injeção com a ajuda da interpolação do Jelly.
* **[Habilitação da proteção de interpolação do JS Jelly para expressões aninhadas \[Atualizado na Central de segurança 2.0\]](oTrpvqxwE~6syaLIiIDXNQ)**   
  Gerencie a proteção de interpolação na sua instância.
* **[Imposição de links relativos \[Atualizado na Central de segurança 1.3 e 1.5\]](5uFRrKgYC0qEJSE8_s9A1g)**   
  Use a propriedade glide.cms.catalog_uri_relative para impor links relativos por meio do parâmetro de URI em `/ess/catalog.do`.
* **[Imposição da verificação da lista de permissões de URL \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](~9XFMfuMWSLyIt9uVGSU_Q)**   
  Use a propriedade do sistema glide.security.url.whitelist para adicionar uma camada extra de validação a fim de garantir que qualquer URL externa introduzida faça parte das URLs da lista de inclusões.
* **[Escapar fórmulas do Excel \[Atualizado na Central de segurança 1.3\]](_RjY~10yAleqv0sB6FhihA)**   
  Use a propriedade glide.export.escape_formulas para impedir a injeção do Excel, também conhecida como injeção de fórmula.
* **[Escape de JavaScript \[Atualizado na Central de segurança 1.3\]](EsrjiVZem2RHqpp9kV_1IQ)**   
  Use a propriedade glide.html.escape_script para forçar o escape de marcadores JavaScript (`<script></script>`) em campos HTML nas exibições de lista.
* **[Escape de scripts do Jelly \[Atualizado na Central de segurança 1.3 e 1.5\]](Vead67NRA~YBmaV14dNkqw)**   
  Use a propriedade glide.ui.escape_all_script para forçar o escape de todos os scripts injetados no Jelly.
* **[Scripts de escape no bloco de anotações \[Atualizado na Central de segurança 1.3\]](DOdu8tAahTX3JchyLTTRDA)**   
  Saiba como o bloco de anotações afeta a postura de segurança da sua instância e como gerenciá-lo para que scripts mal-intencionados não possam ser executados nele.
* **[Como fazer escapes de marcação XML \[Atualizado na Central de segurança 1.3\]](F7Mm1_3giezIUGtyzcz2Lw)**   
  Use a propriedade glide.ui.escape_text para forçar o escape de valores XML no nível do analisador antes de transmiti-los ao navegador do cliente.
* **[Escapar resposta XML](https://servicenow-prod.fluidtopics.net/ptL0hAGW9qwvbDMUmsdNTQ)**   
  Gerencie como os escapes XML são tratados em sua instância.
* **[Como habilitar o Sanitizer de HTML \[Atualizado na Central de segurança 1.3\]](r5Mfahu0X45QxId3ciY~RQ)**   
  Use a propriedade glide.html.sanitize_all_fields para habilitar a inclusão de script HTMLSanitizer, que limpa a entrada de HTML, de acordo com os atributos das listas de exclusões e de inclusões configuradas em um script.
* **[Restrição de pacotes Java permitidos \[Atualizado na Central de segurança 1.3\]](EJM5rkwqD8S39uASmjkoxg)**   
  Configurar essas propriedades protege contra APIs perigosas expostas ao mecanismo de script.
* **[Nome distinto inicial do LDAP não definido \[Atualizado na Central de segurança 1.3 e removido da Central de segurança 2.0\]](mP5YhsQHqoiqe2n1F1ARUw)**   
  Use esta propriedade para gerenciar o nome distinto de um registro do servidor LDAP.
* **[Minimização do limite de expansão da entidade para o script GlideXMLUtil \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](CDvgXRaU_VhWzaBpFxSNcA)**   
  Use a propriedade glide.xmlutil.max_entity_expansion para alterar o limite máximo de expansão da entidade para um número menor.
* **[Impedimento da criação de ACL vazia \[Novo na Central de segurança 2.0\]](0_xs2P8Usk_FsT3041ljmA)**   
  Defina a propriedade glide.security.empty_acl.popup_window.enabled com o valor seguro true para bloquear as tentativas de criação, atualização ou salvamento de uma ACL inválida. Essa configuração também fornece um modelo no lado do cliente para configurar uma função ou um atributo de segurança para a ACL.
* **[Definição de tipos MIME para download restritos \[Atualizado na Central de segurança 1.3, 1.5 e 2.0\]](4~J8ufVjc1rytRshDy2j8w)**   
  Use a propriedade glide.ui.attachment.force_download_all_mime_types para baixar tipos MIME e não fazer a renderização deles em linha no navegador.
* **[Restrição de tipos MIME carregados \[Atualizado na Central de segurança 1.3 e 2.0\]](vWFoDIvRpnWkbsRxe4h4mA)**   
  Use a propriedade glide.security.file.mime_type.validation para ativar a verificação de tipo MIME para uploads. Você pode habilitar (definir a propriedade como verdadeira) ou desabilitar (defini-la como falsa) a validação do tipo MIME para anexos de arquivo.
* **[Limpeza de todos os campos HTML traduzidos \[Novo na Central de segurança 2.0\]](SkWTC~DIBsHRez6xuUBAxg)**   
  Aprenda a configurar a propriedade glide.translated_html.sanitize_all_fields com o valor seguro para garantir que todos os elementos translated_html sejam limpos com um limpador de HTML.

