Перейти к содержанию

BSL180 — Отключение безопасного режима

Кратко

Отключение безопасного режима

Идентификаторы

Поле Значение
Код правила BSL180
Совместимый псевдоним DisableSafeMode
Серьёзность WARNING
Включено по умолчанию Да
Реализовано Да
Теги security

Поведение

  • Публичный идентификатор BSL180 и псевдоним DisableSafeMode стабильны.
  • Правило сообщает о случаях, описанных на этой странице.
  • Подавления и проектная конфигурация применяются до публикации результата.
  • Для выполнения правила не требуется внешний анализатор или сетевой доступ.

Настройка и подавление

Код BSL### — основной стабильный идентификатор. Совместимый псевдоним принимается в select, ignore и совместимых блоковых комментариях.

[tool.onec-hbk-bsl]
select = ["BSL180"]
ignore = ["DisableSafeMode"]

Все три семейства подавлений работают для текущей строки и диапазона. Если открывающий комментарий стоит после кода, он действует только на эту строку. Используйте любой один вариант:

  • noqa:
Значение = "пример";  // noqa: BSL180
  • bsl-disable (совместимый вариант):
Значение = "пример";  // bsl-disable: BSL180
  • совместимый BSLLS-вариант:
Значение = "пример";  // BSLLS:DisableSafeMode-off

Если тот же открывающий комментарий стоит на отдельной строке, он начинает диапазон. Закройте его парным маркером того же семейства:

// noqa: BSL180
// код без этой диагностики
// noqa-enable: BSL180

// bsl-disable: BSL180
// код без этой диагностики
// bsl-enable: BSL180

// BSLLS:DisableSafeMode-off
// код без этой диагностики
// BSLLS:DisableSafeMode-on

Чтобы отключить правило до конца файла, не добавляйте закрывающий noqa-enable, bsl-enable или BSLLS:…-on.

Открывающий и закрывающий маркеры должны принадлежать одному семейству.

Описание диагностики

Помимо программного кода конфигурации, в прикладном решении может исполняться сторонний программный код, который может быть подключен с помощью внешних отчетов, внешних обработок, расширений конфигурации, внешних компонент или другими способами, например, с помощью стороннего (по отношению к конфигурации) программного кода, надежность которого разработчик гарантировать не может (далее – внешний код). При этом злоумышленник может предусмотреть в нем различные деструктивные действия (как в самом внешнем коде, так и опосредовано, через запуск внешних приложений, внешних компонент, COM-объектов), которые могут нанести вред компьютерам пользователей, серверным компьютерам, а также данным в программе.

Перечисленные проблемы безопасности особенно критичны при работе конфигураций в модели сервиса. Например, получив доступ к сервису, вредоносный код может получить доступ сразу ко всем приложениям всех пользователей сервиса.

Поэтому важно контролировать выполнение подобного внешнего кода в безопасном режиме, в исключительных случаях точечно разрешая выполнять код в небезопасном режиме после верификации кода.

Правило диагностирует вызовы методов УстановитьБезопасныйРежим и УстановитьОтключениеБезопасногоРежима в режиме отключения контроля безопасного режима - вызов УстановитьБезопасныйРежим (Истина) игнорируется - вызов УстановитьОтключениеБезопасногоРежима(Ложь) игнорируется

Примеры

    УстановитьБезопасныйРежим (Ложь); // есть замечание

    Значение = Ложь;
    УстановитьБезопасныйРежим (Значение); // есть замечание

    УстановитьБезопасныйРежим (Истина); // нет замечания

    УстановитьОтключениеБезопасногоРежима(Истина); // есть замечание

    Значение = Истина;
    УстановитьОтключениеБезопасногоРежима(Значение); // есть замечание

    УстановитьОтключениеБезопасногоРежима(Ложь); // нет замечания

Источники