Перейти к содержанию

BSL183 — Выполнение произвольного кода на сервере

Кратко

Выполнение произвольного кода на сервере

Идентификаторы

Поле Значение
Код правила BSL183
Совместимый псевдоним ExecuteExternalCode
Серьёзность WARNING
Включено по умолчанию Да
Реализовано Да
Теги security

Поведение

  • Публичный идентификатор BSL183 и псевдоним ExecuteExternalCode стабильны.
  • Правило сообщает о случаях, описанных на этой странице.
  • Подавления и проектная конфигурация применяются до публикации результата.
  • Для выполнения правила не требуется внешний анализатор или сетевой доступ.

Настройка и подавление

Код BSL### — основной стабильный идентификатор. Совместимый псевдоним принимается в select, ignore и совместимых блоковых комментариях.

[tool.onec-hbk-bsl]
select = ["BSL183"]
ignore = ["ExecuteExternalCode"]

Все три семейства подавлений работают для текущей строки и диапазона. Если открывающий комментарий стоит после кода, он действует только на эту строку. Используйте любой один вариант:

  • noqa:
Значение = "пример";  // noqa: BSL183
  • bsl-disable (совместимый вариант):
Значение = "пример";  // bsl-disable: BSL183
  • совместимый BSLLS-вариант:
Значение = "пример";  // BSLLS:ExecuteExternalCode-off

Если тот же открывающий комментарий стоит на отдельной строке, он начинает диапазон. Закройте его парным маркером того же семейства:

// noqa: BSL183
// код без этой диагностики
// noqa-enable: BSL183

// bsl-disable: BSL183
// код без этой диагностики
// bsl-enable: BSL183

// BSLLS:ExecuteExternalCode-off
// код без этой диагностики
// BSLLS:ExecuteExternalCode-on

Чтобы отключить правило до конца файла, не добавляйте закрывающий noqa-enable, bsl-enable или BSLLS:…-on.

Открывающий и закрывающий маркеры должны принадлежать одному семейству.

Описание диагностики

При разработке решений следует учитывать, что опасно использование не только непосредственного выполнения кода, написанного в режиме Предприятие, но и алгоритмов, где методами Выполнить или Вычислить исполняется код в серверных функциях и процедурах. Запрещено использование методов Выполнить и Вычислить в серверных методах модулей форм, команд, объектов и т.д.

Ограничение не распространяется на код, выполняемый на клиенте.

Примеры

Источники