т.е. если ты из обработки внешней вызовешь функцию модуля объекта справочника то она вызовется в безопасном режиме а если ты вызовешь метод записать то призаписи отработает в не безопасном
соответственно при проектировании апи конфигурации надо учитывать что его могут вызывать из безопасного режима и либо отключать его если это требуется и не вызовет проблем безопасности либо сразу бросать исключение сообщая что апи не рассчитано на работу в безопасном режиме
Какой злоумышленник? Пользователь, который запускает доп.обработку из справочника доп.обработок? Это точно не должна быть "внешняя обработочка в файлике"
Автор/админ/разраб ее разработал и сам ее подключает, а не отдает кому попало. Все. Ее поменять никто бесправный не может. Злоумышленнику модификация кода не доступна. Пользователь только запускает ее.