Både Salesforce och ServiceNow levereras med permanenta gästkonton för oautentiserade besökare. Dessa gästkonton kan inte tas bort. Deras behörigheter – vilka poster och objekt de kan läsa – konfigureras av varje organisation. Om gästprofilen har läsbehörighet till en post, kan vem som helst på internet hämta den via helt legitima API-slutpunkter.
På Salesforce (Aura-ramverket):
/aura eller /s/sfsites/aura.HostConfigController.getConfigData för att räkna upp vilka objekt (Account, Contact, Case, Lead, User, ContentDocument, etc.) som är tillgängliga för gästen. SelectableListDataProviderController.getItems för att bläddra igenom alla poster på varje tillgängligt objekt. På Salesforce (LWR-ramverket – Lightning Web Runtime):
POST /webruntime/api/services/data/{version}/graphql?asGuest=trueEntityDefinition och läser sedan poster med cursor-baserad paginering. På ServiceNow:
/api/now/sp/search-slutpunkten – ett inbyggt Service Portal-sök-API som är i stort sett odokumenterat och har nästan ingen dokumentation eller referens i open source-verktyg. Test av självregistrering (Salesforce):
158.220.87.79, hostad på en Contabo VPS (tysk hosting-leverantör), som löser upp till domänen city-forum.com (en domän registrerad 2002, övergiven, sedan återanvänd). Go-http-client User-Agent-sträng, vilket gör det lätt att identifiera i loggar. För ServiceNow: Plattformens transaktionsloggar (syslog_transaction) registrerar inte POST-kroppen för /api/now/sp/search-förfrågningar. Försvarare kan se att automatiserade sökningar inträffade och hur mycket data som returnerades (via kolumnen för utdatastorlek), men kan inte avgöra exakta söktermer eller vilka specifika poster som hämtades.
För Salesforce: Gäst-enumreringstrafiken består av legitima, protokollkompatibla API-anrop som ser ut som normal webbtrafik. Även om Event Monitoring kan visa volymen av AuraRequest- och Sites-händelser från gästanvändare, visar loggarna att data begärdes men inte det specifika innehållet av vad som returnerades i GraphQL- eller Aura-svaren.
Med andra ord: du kan se att angriparen var där och hur mycket de hämtade, men du kan inte rekonstruera exakt vilka poster eller fält de extraherade.
sp_portal, m2m_sp_portal_search_source och sp_search_source. Koppla bort alla sökkällor som en offentlig portal inte behöver.is_scripted_source, data_fetch_script och om den använder GlideRecordSecure (ACL-tvingande) vs. vanlig GlideRecord (som inte är det).kb_uc_can_read_mtom-länkar snarare än att redigera delningsregler blint.getItems och getConfigData från USER_TYPE = 'Guest'/webruntime/.../vNN.0/graphql-versionssvepningar och träffar på /SiteRegister och /CommunitiesSelfReg.syslog_transaction: Leta efter /api/now/sp/search-förfrågningar som görs som gäst. Sortera efter utdatastorlek – rader som returnerar betydligt mer än den lilla baslinjen för tomt resultat indikerar sökningar som returnerat innehåll.