Salesforce और ServiceNow दोनों में ही अनऑथेंटिकेटेड विजिटर्स के लिए स्थायी गेस्ट यूज़र अकाउंट होते हैं। इन गेस्ट यूज़र्स को डिलीट नहीं किया जा सकता। उनकी परमिशन हर संगठन खुद सेट करता है। अगर गेस्ट प्रोफाइल के पास किसी रिकॉर्ड को पढ़ने की अनुमति है, तो इंटरनेट पर कोई भी व्यक्ति उसे पूरी तरह से कानूनी API एंडपॉइंट्स के जरिए हासिल कर सकता है।
Salesforce (Aura फ्रेमवर्क) पर:
/aura या /s/sfsites/aura एंडपॉइंट पर POST रिक्वेस्ट भेजता है।HostConfigController.getConfigData को कॉल करके यह पता लगाता है कि गेस्ट के लिए कौन से ऑब्जेक्ट (Account, Contact, Case, Lead, User, ContentDocument, आदि) एक्सेसिबल हैं। SelectableListDataProviderController.getItems का इस्तेमाल करके हर एक्सेसिबल ऑब्जेक्ट पर सभी रिकॉर्ड्स को पेज करके निकालता है। Salesforce (LWR फ्रेमवर्क — Lightning Web Runtime) पर:
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition के जरिए स्कीमा का पता लगाता है, फिर कर्सर-बेस्ड पेजिनेशन से रिकॉर्ड पढ़ता है। ServiceNow पर:
/api/now/sp/search एंडपॉइंट को टार्गेट करता है—यह ServiceNow का एक नेटिव सर्च API है जो काफी हद तक अनप्रलेखित है और इसका ऑनलाइन कोई डॉक्यूमेंटेशन या ओपन-सोर्स टूल नहीं है। सेल्फ-रजिस्ट्रेशन प्रोबिंग (Salesforce):
158.220.87.79, जो जर्मन होस्टिंग प्रोवाइडर Contabo के VPS पर होस्ट है और डोमेन city-forum.com पर रिज़ॉल्व होता है (2002 में रजिस्टर किया गया, फिर छोड़ दिया गया और अब दोबारा इस्तेमाल किया गया डोमेन) Go-http-client User-Agent स्ट्रिंग का इस्तेमाल करता है, जिससे इसे लॉग्स में पहचानना आसान है। ServiceNow के लिए: प्लेटफॉर्म के ट्रांजैक्शन लॉग्स (syslog_transaction) /api/now/sp/search रिक्वेस्ट का POST बॉडी रिकॉर्ड नहीं करते। डिफेंडर यह तो देख सकते हैं कि ऑटोमेटेड सर्च हुई और कितना डेटा वापस आया (आउटपुट लेंथ कॉलम से), लेकिन सटीक सर्च टर्म या कौन से रिकॉर्ड हासिल किए गए, यह नहीं जान सकते।
Salesforce के लिए: गेस्ट एनुमरेशन ट्रैफिक में पूरी तरह से वैध, प्रोटोकॉल-कंप्लाइंट API कॉल होते हैं जो सामान्य साइट ट्रैफिक जैसे दिखते हैं। हालांकि इवेंट मॉनिटरिंग गेस्ट यूज़र्स से AuraRequest और Sites इवेंट्स की मात्रा दिखा सकती है, लेकिन लॉग्स यह नहीं दिखाते कि GraphQL या Aura रिस्पॉन्स में कौन सा कंटेंट वापस आया।
दूसरे शब्दों में, आप देख सकते हैं कि हैकर वहां था और उसने कितना डेटा खींचा, लेकिन आप यह पता नहीं लगा सकते कि उसने वास्तव में कौन से रिकॉर्ड या फील्ड निकाले।
sp_portal, m2m_sp_portal_search_source और sp_search_source टेबल देखें। किसी भी सर्च सोर्स को डिटैच करें जिसकी पब्लिक पोर्टल को जरूरत नहीं है।is_scripted_source, data_fetch_script, और यह कि वह GlideRecordSecure (ACL-एंफोर्सिंग) का उपयोग करता है या सादे GlideRecord (जो सुरक्षित नहीं है) का।kb_uc_can_read_mtom लिंक को हटाएं।USER_TYPE = 'Guest'getItems और getConfigData की अधिक मात्रा, /webruntime/.../vNN.0/graphql वर्जन स्वीप, और /SiteRegister और /CommunitiesSelfReg पर हिट्स देखें।syslog_transaction: गेस्ट के रूप में किए गए /api/now/sp/search रिक्वेस्ट देखें। आउटपुट लेंथ के हिसाब से सॉर्ट करें—जो पंक्तियां छोटी खाली-परिणाम बेसलाइन से काफी अधिक लौटाती हैं, वे संकेत हैं कि सर्च ने कंटेंट वापस किया।