Sekä Salesforce että ServiceNow sisältävät pysyviä vieraskäyttäjätilejä tunnistautumattomille kävijöille. Näitä vieraskäyttäjiä ei voi poistaa. Niiden käyttöoikeudet — mitä tietueita ja objekteja ne voivat lukea — määrittää kukin organisaatio. Jos vierasprofiililla on lukuoikeus tietueeseen, kuka tahansa internetissä voi hakea sen täysin laillisten API-päätepisteiden kautta.
Salesforcessa (Aura-kehys):
/aura- tai /s/sfsites/aura-päätepisteeseen.HostConfigController.getConfigData -metodia selvittääkseen, mitkä objektit (Account, Contact, Case, Lead, User, ContentDocument jne.) ovat vieraan käytettävissä. SelectableListDataProviderController.getItems -metodia selaillakseen kaikkia tietueita jokaisesta käytettävissä olevasta objektista. Salesforcessa (LWR-kehys — Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition-kutsulla ja lukee sitten tietueita käyttäen kursoripohjaista sivutusta. ServiceNow'ssa:
/api/now/sp/search-päätepisteeseen — ServiceNow'n omaan Service Portal -hakurajapintaan, joka on pitkälti dokumentoimaton ja josta on tuskin lainkaan verkossa olevia dokumentaatioita tai avoimen lähdekoodin työkaluja. Oma rekisteröitymisen testaus (Salesforce):
158.220.87.79, isännöity Contabon VPS-palvelimella (saksalainen hosting-palveluntarjoaja), joka osoittaa verkkotunnukseen city-forum.com (vuonna 2002 rekisteröity, hylätty ja uudelleen käyttöön otettu verkkotunnus). Go-http-client-User-Agent-merkkijonoa, mikä tekee siitä helposti tunnistettavan lokeista. ServiceNow'n osalta: Alustan tapahtumalokit (syslog_transaction) eivät tallenna POST-pyyntöjen runkoa /api/now/sp/search-pyynnöistä. Puolustajat voivat nähdä, että automatisoituja hakuja on tapahtunut ja kuinka paljon tietoa on palautettu (tulosteen pituussarakkeen perusteella), mutta eivät pysty määrittämään tarkkoja hakusanoja tai sitä, mitkä tietyt tietueet noudettiin.
Salesforcen osalta: Vieraan luettelointiliikenne koostuu laillisista, protokollan mukaisista API-kutsuista, jotka näyttävät normaalilta sivustoliikenteeltä. Vaikka tapahtumavalvonta (Event Monitoring) voi näyttää AuraRequest- ja Sites-tapahtumien määrän vieraskäyttäjiltä, lokit osoittavat, että tietoja on pyydetty, mutta eivät paljasta GraphQL- tai Aura-vastausten tarkkaa sisältöä.
Toisin sanoen voit nähdä, että hyökkääjä oli paikalla ja kuinka paljon he hakivat, mutta et pysty rekonstruoimaan tarkalleen, mitkä tietueet tai kentät he veivät.
sp_portal, m2m_sp_portal_search_source ja sp_search_source. Irrota kaikki hakulähteet, joita julkinen portaali ei tarvitse.is_scripted_source, data_fetch_script ja se, käyttääkö se GlideRecordSecure-metodia (ACL-toteuttava) vai tavallista GlideRecord-metodia (joka ei ole).kb_uc_can_read_mtom-linkit, sen sijaan että muokkaisit jakosääntöjä sokeasti.getItems- ja getConfigData-tapahtumia, joiden USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql-versioskannauksia ja osumia /SiteRegister- ja /CommunitiesSelfReg-päätepisteisiin.syslog_transaction: Etsi /api/now/sp/search-pyyntöjä, jotka on tehty vieraana. Järjestä tulosjoukon pituuden mukaan — rivit, jotka palauttavat selvästi enemmän kuin pienen tyhjän tuloksen perustason, osoittavat hakuja, jotka ovat palauttaneet sisältöä.