John Doe
Все-таки про 1С интересовало. Не думаю что там даже гипотетически можно получить что-то больше, чем заложено в коде самого веб-сервиса. И очкование поэтому надуманное. А от ддоса и брута защитит прослойка нгинх или что-нибудь ещё. Апач тоже используют.
Ну или внешние сервисы типа клауд фларе.
Да просто в функциональности самого сервиса дыра. Как через веб клиента исполнять экспортные процедуры нам уже показали, и тут сразу вопросы про тот как организован кластер 1С, какие там права у пользователя. Вот таже AD, если на это м сервере был пользователь с домен админом, то привет "золотой билет". И все ошибки пока идёт эксплуатация системы, разработка и т.д.
Я все таки больше за то чтобы скрыть от лишних глаз, то что можно скрыть, а не проверять на прочность свою жопу.
Конечно мой вариант это некий пограничный с паранойей образ мышления, но вдруг данные действительно важны