Перейти к содержанию

BSL188 — Доступ к файловой системе

Кратко

Доступ к файловой системе

Идентификаторы

Поле Значение
Код правила BSL188
Совместимый псевдоним FileSystemAccess
Серьёзность WARNING
Включено по умолчанию Да
Реализовано Да
Теги security, compatibility

Поведение

  • Публичный идентификатор BSL188 и псевдоним FileSystemAccess стабильны.
  • Правило сообщает о случаях, описанных на этой странице.
  • Подавления и проектная конфигурация применяются до публикации результата.
  • Для выполнения правила не требуется внешний анализатор или сетевой доступ.

Настройка и подавление

Код BSL### — основной стабильный идентификатор. Совместимый псевдоним принимается в select, ignore и совместимых блоковых комментариях.

[tool.onec-hbk-bsl]
select = ["BSL188"]
ignore = ["FileSystemAccess"]

Все три семейства подавлений работают для текущей строки и диапазона. Если открывающий комментарий стоит после кода, он действует только на эту строку. Используйте любой один вариант:

  • noqa:
Значение = "пример";  // noqa: BSL188
  • bsl-disable (совместимый вариант):
Значение = "пример";  // bsl-disable: BSL188
  • совместимый BSLLS-вариант:
Значение = "пример";  // BSLLS:FileSystemAccess-off

Если тот же открывающий комментарий стоит на отдельной строке, он начинает диапазон. Закройте его парным маркером того же семейства:

// noqa: BSL188
// код без этой диагностики
// noqa-enable: BSL188

// bsl-disable: BSL188
// код без этой диагностики
// bsl-enable: BSL188

// BSLLS:FileSystemAccess-off
// код без этой диагностики
// BSLLS:FileSystemAccess-on

Чтобы отключить правило до конца файла, не добавляйте закрывающий noqa-enable, bsl-enable или BSLLS:…-on.

Открывающий и закрывающий маркеры должны принадлежать одному семейству.

Описание диагностики

При код-ревью или аудите кода необходимо проверять обращения к файлам, каталогам и набор действий, выполняемых с ними, для исключения передачи конфиденциальной или защищенной информации, а также для исключения деструктивных действий с файловой системой. Важно проверять код от сторонних разработчиков, подрядчиков, из различных интернет-сервисов, каталогов и т.п.

По найденным замечаниям рекомендуется выполнить ручной аудит кода на предмет его правильности и безопасности.

Примеры

    Текст = Новый ЧтениеТекста(ПутьФайла, КодировкаТекста.ANSI); // есть замечание
    Текст = Новый ЗаписьТекста(ПутьФайла, КодировкаТекста.ANSI); // есть замечание

    ЗначениеВФайл(ПутьФайла, ЛичныеДанные); // есть замечание
    КопироватьФайл(ПутьФайла, ДругойПутьФайла); // есть замечание

    МассивИмен = Новый Массив();
    МассивИмен.Добавить(ПутьФайла);
    ОбъединитьФайлы(МассивИмен, ДругойПутьФайла); // есть замечание

    ПереместитьФайл(ПутьФайла, ДругойПутьФайла); // есть замечание
    РазделитьФайл(ПутьФайла, 1024 * 1024 ); // есть замечание
    СоздатьКаталог(ИмяКаталога); // есть замечание
    УдалитьФайлы(ПутьФайла); // есть замечание

Источники