BSL180 — Отключение безопасного режима¶
Кратко¶
Отключение безопасного режима
Идентификаторы¶
| Поле | Значение |
|---|---|
| Код правила | BSL180 |
| Совместимый псевдоним | DisableSafeMode |
| Серьёзность | WARNING |
| Включено по умолчанию | Да |
| Реализовано | Да |
| Теги | security |
Поведение¶
- Публичный идентификатор
BSL180и псевдонимDisableSafeModeстабильны. - Правило сообщает о случаях, описанных на этой странице.
- Подавления и проектная конфигурация применяются до публикации результата.
- Для выполнения правила не требуется внешний анализатор или сетевой доступ.
Настройка и подавление¶
Код BSL### — основной стабильный идентификатор. Совместимый псевдоним
принимается в select, ignore и совместимых блоковых комментариях.
Все три семейства подавлений работают для текущей строки и диапазона. Если открывающий комментарий стоит после кода, он действует только на эту строку. Используйте любой один вариант:
noqa:
bsl-disable(совместимый вариант):
- совместимый
BSLLS-вариант:
Если тот же открывающий комментарий стоит на отдельной строке, он начинает диапазон. Закройте его парным маркером того же семейства:
// noqa: BSL180
// код без этой диагностики
// noqa-enable: BSL180
// bsl-disable: BSL180
// код без этой диагностики
// bsl-enable: BSL180
// BSLLS:DisableSafeMode-off
// код без этой диагностики
// BSLLS:DisableSafeMode-on
Чтобы отключить правило до конца файла, не добавляйте закрывающий
noqa-enable, bsl-enable или BSLLS:…-on.
Открывающий и закрывающий маркеры должны принадлежать одному семейству.
Описание диагностики¶
Помимо программного кода конфигурации, в прикладном решении может исполняться сторонний программный код, который может быть подключен с помощью внешних отчетов, внешних обработок, расширений конфигурации, внешних компонент или другими способами, например, с помощью стороннего (по отношению к конфигурации) программного кода, надежность которого разработчик гарантировать не может (далее – внешний код). При этом злоумышленник может предусмотреть в нем различные деструктивные действия (как в самом внешнем коде, так и опосредовано, через запуск внешних приложений, внешних компонент, COM-объектов), которые могут нанести вред компьютерам пользователей, серверным компьютерам, а также данным в программе.
Перечисленные проблемы безопасности особенно критичны при работе конфигураций в модели сервиса. Например, получив доступ к сервису, вредоносный код может получить доступ сразу ко всем приложениям всех пользователей сервиса.
Поэтому важно контролировать выполнение подобного внешнего кода в безопасном режиме, в исключительных случаях точечно разрешая выполнять код в небезопасном режиме после верификации кода.
Правило диагностирует вызовы методов УстановитьБезопасныйРежим и УстановитьОтключениеБезопасногоРежима в режиме отключения контроля безопасного режима
- вызов УстановитьБезопасныйРежим (Истина) игнорируется
- вызов УстановитьОтключениеБезопасногоРежима(Ложь) игнорируется
Примеры¶
УстановитьБезопасныйРежим (Ложь); // есть замечание
Значение = Ложь;
УстановитьБезопасныйРежим (Значение); // есть замечание
УстановитьБезопасныйРежим (Истина); // нет замечания
УстановитьОтключениеБезопасногоРежима(Истина); // есть замечание
Значение = Истина;
УстановитьОтключениеБезопасногоРежима(Значение); // есть замечание
УстановитьОтключениеБезопасногоРежима(Ложь); // нет замечания
Источники¶
- Статья "Безопасный режим работы" - руководство разработчика 1С 8.3.22
- Стандарт "Ограничение на выполнение «внешнего» кода"
- Стандарт "Безопасность прикладного программного интерфейса сервера"
- Стандарт "Ограничения на использование Выполнить и Вычислить на сервере"
- Стандарт Использование привилегированного режима