Både Salesforce og ServiceNow leveres med permanente gæstebrugerkonti til uautentificerede besøgende. Disse gæstebrugere kan ikke slettes. Deres tilladelser – hvilke data og objekter de må læse – konfigureres af den enkelte organisation. Hvis gæsteprofilen har læseadgang til en post, kan alle på internettet hente den via helt legitime API-endepunkter.
På Salesforce (Aura-rammeværket):
/aura eller /s/sfsites/aura-endepunktet.HostConfigController.getConfigData for at finde ud af, hvilke objekter (Account, Contact, Case, Lead, User, ContentDocument osv.) der er tilgængelige for gæsten. SelectableListDataProviderController.getItems til at bladre igennem alle poster på hvert tilgængeligt objekt. På Salesforce (LWR – Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition og derefter læse poster med cursor-baseret paginering. På ServiceNow:
/api/now/sp/search – en indbygget Service Portal-søge-API, der er stort set udokumenteret og næsten ikke har nogen online dokumentation eller open source-værktøjer, der refererer til den. Selvregistreringstest (Salesforce):
158.220.87.79, hostet på en Contabo VPS (tysk hostingudbyder), som peger på domænet city-forum.com (et domæne registreret i 2002, forladt og derefter genbrugt). Go-http-client User-Agent-streng, hvilket gør det let at identificere i logfiler. For ServiceNow: Platformens transaktionslogge (syslog_transaction) registrerer ikke POST-brødteksten i /api/now/sp/search-anmodninger. Forsvarere kan se, at automatiserede søgninger fandt sted, og hvor mange data der blev returneret (via output-længde-kolonnen), men kan ikke fastslå de præcise søgetermer eller hvilke specifikke poster, der blev hentet.
For Salesforce: Gæsteenumerations-trafikken består af legitime, protokol-kompatible API-kald, der ligner normal sitetrafik. Selvom Event Monitoring kan vise mængden af AuraRequest- og Sites-hændelser fra gæstebrugere, viser loggene, at data blev anmodet, men ikke det specifikke indhold af, hvad der blev returneret i GraphQL- eller Aura-svarene.
Med andre ord: Du kan se, at angriberen var der, og hvor meget de hentede, men du kan ikke rekonstruere præcis, hvilke poster eller felter de udtog.
sp_portal, m2m_sp_portal_search_source og sp_search_source. Fjern alle søgekilder, som en offentlig portal ikke har brug for.is_scripted_source, data_fetch_script, og om den bruger GlideRecordSecure (ACL-håndhævende) vs. almindelig GlideRecord (som ikke er det).kb_uc_can_read_mtom-links i stedet for at redigere delingsregler blindt.getItems og getConfigData fra USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql-versionsscanninger og hits på /SiteRegister og /CommunitiesSelfReg.syslog_transaction: Se efter /api/now/sp/search-anmodninger udført som gæst. Sortér efter output-længde – rækker, der returnerer markant mere end den lille baseline for tomme resultater, indikerer søgninger, der returnerede indhold.