Короткий ответ. Human authentication, object rights и machine credentials проверяются отдельно.
Суть
В тендерном контуре есть три независимых слоя: вход человека (пароль/2FA), объектные права CRM и машинные учётные данные (webhook/OAuth/service identity). Сильный слой не компенсирует слабость другого.
Как применить на практике
Для каждого слоя укажите владельца и действие: кто входит в портал, какой вебхук вызывает метод, какой пользователь имеет право читать или менять конкретный объект CRM. Если секрет вебхука раскрыт, усиление входа пользователя само по себе не заменяет отзыв или замену этого секрета. Храните URL вебхука вне публичного кода и выдавайте только необходимые скоупы.
Что проверить
- Для каждого слоя определить субъекта.
- Описать ресурсы и действия.
- Проверить отзыв доступа.
- Минимизировать scopes.
- Вести журнал использования.
Граница применимости
В этой статье приведена архитектурная схема проверки доступа. Фактические настройки 2FA, скоупов и ролей нужно смотреть в конкретном портале; по одному успешному REST-вызову нельзя судить о защите всей интеграции.
Типовая ошибка
считать, что включённая 2FA делает безопасным webhook с избыточными правами.
Вывод
Безопасность строится слоями, а не одной галочкой.
Источники
Связанные материалы
Все разборы · Внедрение Битрикс24 · Как проверять запись через API