Итак, задача. Имеем несколько информационных баз, из которых почти все нарисованы на БСП (читай, типовые). Нужны быстрые отчеты, обработки и обмены, которые будут обращаться в "соседние" базы.
Я решил использовать для этого веб-сервис, который сделал в расширении.
Суть моей реализации в том, что через этот универсальный коннектор я передаю в приемник любой код, который на той стороне и выполняется.
Если мне необходимо передать туда некую структуру, то я пакую её в JSON и передаю в качестве параметра, а на стороне приемника распаковываю и использую для нужд задачи.
На рисунке приведен пример обращения к сервису.
Возвращает сервис структуру с результатом обработки.
Следует понимать, что у веб-сервиса есть ряд ограничений, информацию по которым можно без проблем найти на просторах интернета.
Всё реализовано в расширении. Для доступа к объектам в расширение портирована роль ПолныеПрава, которая есть в любой конфигурации. Другим ролям доступ не требуется, а если и потребуется, то разобраться нетрудно.
Производительность отчетов, обработок и т.п. по сравнению с COM выросла в разы, обмены летают, пользователи довольны.
А большего и не требуется.
При разработке использовалась платформа 8.3.12.1714.
Режим совместимости отключен.
Но если в какой-либо базе он установлен, то при подключении расширения у самого расширения следует его сделать аналогичным режиму вашей базы.
Естественно при условии, что ваш релиз платформы вообще позволяет использовать расширения.
DROP Table тоже выполнит? 🙂
Ну, или хотя бы пустой набор записей без отбора запишет? 🙂
(1) на стороне приемника выполняется команда Выполнить, куда вы можете передать любой код.
(2) вот именно, что до сих пор 😉
(3) Интересно, как вы подключитесь в БД, не зная данных для авторизации? Не надо вот этих громких необоснованных заявлений. Много таких вот умников, кричащих про безопасность и т.п. Пруфы где?
Подними smtp и pop3, отправь одно письмо, запусти tcpdump по 25-ому и 110-му портам, перенаправь вывод в файл. Утром на диске не будет места. Это будет пруф, из которого можно сделать вывод.
(6)Каких таких данных для авторизации? По которым basic аутентификация проходит? =) Готов послушать сказку про политику сложных паролей.
(8) Давай представим реальную ситуацию. Локальная сеть. Вход в базы с сервера, на который ты ходишь по rdp. Из пользователей с полными правами только админ. Шары в инет нет. Ты кульный хацкер. Рассказывай, сказочник.
(7) назови мне хоть одну причину, нахрена мне на сервере 1С что-то поднимать?
Ребят, давайте закончим эту бесполезную болтовню про безопасность.
Если у вас сервер 1С смотрит в инет без прокси, на нем кроме всего прочего установлены почтовые сервера и торрент-качалки, то это ваши проблемы. На реально работающем предприятии с адекватными грамотными спецами из отдела системного администрирования и безопасности локальная сеть, где люди работают с базами данных, — изолирована. Более того, там люди к себе на клиентские тачки ничего даже сохранить не могут.
Вы тут рисуете какого-то сферического коня в вакууме, из-за которого все умрут. Еще раз говорю: я предоставил инструмент. Рабочий. У меня по этому принципу базы обмениваются практически с момента изобретения веб-сервисов. За все эти годы ни одного инцидента.
Про пароли. Все пароли тоже сложные и задаются мной, и менять их могу только я. Если у тебя, Labotamy, паролями рулят пользователи, то это твои проблемы. По себе не надо судить.
Ну, и да. Не нравится вэб, работайте с COM, он «конечно же намного безопаснее»… Я в свою религию никого посвящать не стремлюсь.
(11) Алекс, понимаешь, любой специалист по безопасности тебе скажет что неважно насколько навороченную авторизацию ты поставил. Ты создал бэкдор. Достучаться до него это дело техники, главное, что ты создал бэкдор.
Все остальное оценивается потенциально полученными возможностями для потенциальных нарушителей, учитывая их навыки, доступный инструментарий, мотивацию, знания о внутреннем устройстве и т.п.
Ты создал инструмент использовать который можно исключительно после оценки риска. А что если тебя самого уволят оттуда? У тебя тебя будет мотивация, будут знания об устройстве, будет инструментарий… А если никто еще и пароли не сменит… Понимаешь? Модель нарушителя нужна. С описанием уровня доверия к разным группам имеюшим доступ к системе и потенциально способным его получить.
Ну и Labotamy имел ввиду конечно же что basic аутентификация передает пароль в открытом виде, потому если у тебя не настроен SSL на веб сервере то с помощью MITM атаки он узнается очень просто.
(2) А можно ссылку, где 1С об этом говорила?
(12) В твоих словах истина конечно есть. Не спорю. Особенно в отношении потенциальной опасности.
Но я предлагаю лишь не раздувать из мухи слона.
Давай будем реалистами. В большинстве баз, работающих на серверах предприятий нашей необъятной у большинства пользователей нет паролей, и я уже не говорю о том, что там все пользователи априори под полными правами сидят.
И есть у них коннектор с возможностями, аналогичными предлагаемым, или нет, глобально — монопенисуально.
(15) Я ничего не предлагаю кроме инструмента. Безопасность в данном случае не моя, а уже твоя забота как потребителя. Слушай. Ты когда покупаешь Вейрон, тебя автодилер спрашивает, какой у тебя стаж вождения, или может у тебя права валялись на полке с момента их покупки?
(11)
Вы тут рисуете какого-то сферического коня в вакууме, из-за которого все умрут. Еще раз говорю: я предоставил инструмент. Рабочий. У меня по этому принципу базы обмениваются практически с момента изобретения веб-сервисов. За все эти годы ни одного инцидента.
Про пароли. Все пароли тоже сложные и задаются мной, и менять их могу только я. Если у тебя, Labotamy, паролями рулят пользователи, то это твои проблемы. По себе не надо судить.
Ну, и да. Не нравится вэб, работайте с COM, он «конечно же намного безопаснее»… Я в свою религию никого посвящать не стремлюсь.
Вот это вот в дисклеймер не плохо вынести. вмести с надписью «Использовать этот бэкдор на свой страх и риск»
(11)
Ну да, зачем думать про API если можно дергать произвольный код. Так себе религия…
(9)Инсайд это не отменяет. Особенно в крупных организациях.
(9)
Ну и под админом этот сервис торчит?
(12)Кроме митма, не устойчив к брутфорсу.
(18) Не нравится — не ешь. Сделай лучше и продавай.
(6)Сказочник, умник. Многовато хамства.